04-03/遭遇 rookit/ynqcq.sys 和 wswci.dll,xexq.dll,baidu.dll等广告程序/2版
endurer 原創(chuàng)
2007-04-01 第2版 補充了Kasersky對一些可疑文件的反應
2007-04-01 第1版
前兩天,一位網(wǎng)友的電腦的瑞星報告發(fā)現(xiàn)RootKit.Agent.va,文件名為ynqcq.sys,但清除不了,又使用一個木馬查殺軟件發(fā)現(xiàn)有廣告程序,因為是未注冊,無法清除。
瑞星的登錄前掃描對付rootkit是不錯的,可惜這位網(wǎng)友使用了自動登錄Windows……
用 pe_xscan 掃描日志,發(fā)現(xiàn)如下可疑項(有了分析網(wǎng)頁,效率提高了很多):
/---
pe_xscan 07-03-17 by Purple Endurer
2007-3-29 15:17:54
Windows XP Service Pack 2(5.1.2600)
管理員用戶組
C:/WINDOWS/System32/svchost.exe * 916 | 2005-8-14 5:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Generic Host Process for Win32 Services | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | svchost.exe | svchost.exe
??? c:/progra~1/common~1/lgqmidb/lgqmidb.dll | 2007-3-25 15:2:31 |? | 2, 8, 0, 1 |? |? | 2, 8, 0, 1 |?? |? |? |
C:/WINDOWS/Explorer.EXE * 1260 | 2005-8-14 5:0:0 | Microsoft(R) Windows(R) Operating System | 6.00.2900.2180 | Windows Explorer | (C) Microsoft Corporation. All rights reserved. | 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | explorer | EXPLORER.EXE
??? C:/WINDOWS/system32/wswci.dll
C:/WINDOWS/system32/rundll32.exe * 164 | 2005-8-14 5:0:0 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Run a DLL as an App | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | rundll | RUNDLL.EXE
??? C:/PROGRA~1/nund/xexq.dll | 2007-3-25 14:58:29 |?? AdDm | 4, 1, 0, 4 | AdDm | Copyright ? 2006 | 4, 1, 0, 4 |?? |? | AdDm | AdDm.exe
??? C:/PROGRA~1/nund/cjcv.dll | 2007-3-25 14:58:29 |?? stdvote | 1, 0, 0, 6 | stdvote | Copyright ? 2006 | 1, 0, 0, 6 |?? |? | stdvote | stdvote.dll
C:/WINDOWS/system32/zlglfef.exe * 2068 | 2005-3-25 14:59:0
??? C:/WINDOWS/system32/zlglfef.exe | 2005-3-25 14:59:0
O4 - HKLM/../Policies/Explorer/Run: [sys41] C:/Program Files/Common Files/d1216.exe
O4 - HKLM/../Policies/Explorer/Run: [sys42] C:/Documents and Settings/NetworkService/Local Settings/History/d16704.exe
O4 - Global Startup: sys41.lnk -> C:/Program Files/Common Files/d1216.exe
O4 - Global Startup: sys42.lnk ->
O6 - HKCU/Software/Policies/Microsoft/Internet Explorer/restrictions 存在 IE或Internet選項可能受到限制
O6 - HKCU/Software/Policies/Microsoft/Internet Explorer/Control Panel 存在 IE或Internet選項可能受到限制
O23 - 服務: dump_wmimmc (dump_wmimmc) - C:/WINDOWS/system32/drivers/dump_wmimmc.sys(手動)
O23 - 服務: fgqmcdb () - C:/WINDOWS/System32/svchost.exe -k netsvcs -> C:/PROGRA~1/COMMON~1/lgqmidb/lgqmidb.dll | 2007-3-25 15:2:31 |? | 2, 8, 0, 1 |? |? | 2, 8, 0, 1 |?? |? |? | (自動)
O23 - 服務: ndcia (ndcia) - C:/WINDOWS/system32/drivers/ndcia.sys(自動)
O23 - 服務: NPF (Netgroup Packet Filter) - system32/drivers/npf.sys | NPF Driver | 3, 0, 0, 18 | NPF Driver - TME extensions | Copyright ? 2003 | 3, 0, 0, 18 | Politecnico di Torino |? | NPF + TME? | NPF.RC(手動)
O23 - 服務: npkcrypt (npkcrypt) - C:/WINDOWS/system32/qqedit/npkcrypt.sys | 2006-12-7 18:17:18 | nProtect KeyCrypt Driver | 4. 0. 0. 0 | nProtect KeyCrypt Driver | Copyright (C) INCA Internet. 2000-2005 | 2005. 6. 22. 1 | INCA Internet Co., Ltd.| ? | npkcrypt.sys | npkcrypt.sys(自動)
O23 - 服務: NPPTNT2 (NPPTNT2) - C:/WINDOWS/system32/npptNT2.sys | 2005-1-4 17:43:8 | nProtect NPSC Kernel Mode Driver for NT | 2005, 1, 5, 1 | nProtect NPSC Kernel Mode Driver for NT | Copyright ? 2000-2005 INCA Internet | 2005, 1, 5, 1 | INCA Internet Co., Ltd. | nProtect | npptNT2 | npptNT2.sys(手動)
O23 - 服務: pxxzqo84 (pxxzqo84) - System32/DRIVERS/pxxzqo84.sys(禁用)
O23 - 服務: romman (romman) - C:/WINDOWS/system32/drivers/romman.sys(自動)
O23 - 服務: stdio (stdio) - C:/WINDOWS/system32/drivers/stdio.sys | 2007-3-25 16:13:0 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | stdio Manager Library | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | stdio.DLL | stdio.DLL(自動) Kaspersky 報為 Trojan.Win32.Agent.afb
O23 - 服務: vssl (Std vssl Service) - C:/WINDOWS/system32/rundll32.exe C:/PROGRA~1/nund/xexq.dll,Service -s(自動)
O23 - 服務: ynqcq (ynqcq) - System32/DRIVERS/ynqcq.sys(引導)
---/
下載Dr.Web CureIt掃描,只清除了d1216.exe等幾個d開的惡意文件。
用IceSword強制刪除了ynqcq.sys,stdio.sys及其在注冊表中的服務項。
stdio.sys比較牛,改名后又自動恢復為原名,注冊表中的服務項在regedit中也刪不了。
另一個牛文件是C:/WINDOWS/system32/wswci.dll,Kaspersky 報為 Trojan-Downloader.Win32.Agent.bbb,Windows不存認這個文件存在,連文件時間都無法獲取,還好用IceSword復制了一個,傳了回來,再強制刪除。本來先用IceSword把它從內(nèi)存中卸載掉更好,不過遠程使用IceSword太累了……
在c:/windows/system32下發(fā)現(xiàn)了一些可疑文件:realsled.exe(Kaspersky報為not-a-virus:AdWare.Win32.Agent.bs),_ao1.exe(Kaspersky報為Trojan-Downloader.Win32.Agent.bld),baidu.dll,ntdl1.dll(Kaspersky報為not-a-virus:AdWare.Win32.Agent.bs)等可疑文件。
用HijackThis修復,其中O4 - HKLM/../Policies/Explorer/Run這兩個是HijackThis 1.99.1不能修復的,可以用瑞星卡卡安全助手來取消。
C:/PROGRA~1/COMMON~1/lgqmidb、C:/PROGRA~1/nund這兩個文件夾中的東東很可疑
C:/PROGRA~1/nund/xexq.dll的內(nèi)部名是AdDm.exe,Ad download and manager(廣告下載管理器)?
C:/PROGRA~1/nund/cjcv.dll內(nèi)部名是stdvote.dll,與廣告程序stdstub的一個文件同名……
網(wǎng)友卻說是系統(tǒng)備份的東東,沒處理……
結(jié)果重啟電腦后,那個木馬查殺軟件仍然報告發(fā)現(xiàn)廣告程序……讓網(wǎng)友用IceSword去刪除這兩個文件夾……
?
總結(jié)
以上是生活随笔為你收集整理的04-03/遭遇 rookit/ynqcq.sys 和 wswci.dll,xexq.dll,baidu.dll等广告程序/2版的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。
- 上一篇: jq放大镜
- 下一篇: libpcap使用整理