我来我网
https://5come5.cn
 
您尚未 登录  注册 | 菠菜 | 软件站 | 音乐站 | 邮箱1 | 邮箱2 | 风格选择 | 更多 » 
 

本页主题: 中了一个internat.exe病毒,电脑挂掉再复活 显示签名 | 打印 | 加为IE收藏 | 收藏主题 | 上一主题 | 下一主题

senfrans



性别: 帅哥 状态: 该用户目前不在线
等级: 希望之光
家族: 起早不摸黑
发贴: 1931
威望: 0
浮云: 1387
在线等级:
注册时间: 2005-12-01
最后登陆: 2009-07-08

5come5帮你背单词 [ too /tu:/ ad. 太,过于,也,还 ]


中了一个internat.exe病毒,电脑挂掉再复活

前晚上网,多了个internat进程,起初没怎么管,到后来越来越慢,CUP100%…
郁闷之极,一天之内装了4次系统,弄到最后把所有的东西都格式化。
这个病毒了得,要感染EXE文件,由于事先不知道,导致了第2次重装。。。杀毒软件根本就不管用
下边是搜到得一些有关资料: QQ密码侦探。。还好我改密码了,要不然就



QQ密码侦探1.1版木马程序会伪装成internat.exe进程

[屏蔽]原理:将[屏蔽]程序伪装成windows的启动文件internat.exe,将原system目录内的同名文件拷入 windows目录,将本目录文件更名为SMAXINTE.EXE 从而实现启动隐身后台运行。windows目录中的sqwin.ini是其运行记录文件。注册表中新建3个主键

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK

发送的邮箱、密码个数等信息放在

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK\Software\Services\Security\Common\SoftWare\ControlsFolder\Reconciliation\Policies\Retriction\Adspopware\Connection Wizard Explorer\ShellServiceObjectDelayLoad\Windows Messaging Subsystem\ProtectedStorage 中

启动:随系统启动,驻留后台运行

外在表现:windows目录下存在internat.exe和sqwin.ini文件,system目录下internat.exe长度为196K,同时出现smaxinte.exe文件,长度大约37K。

对策:删除WINDOWS目录中的internat.exe和sqwin.ini文件,因system中的[屏蔽]程序正在运行,所以无法直接删除,可用下列方式进行删除:

1、用内存管理程序移掉内存中的INTERNAT,然后删除system中的INTERNAT.EXE,将smaxinte.exe改名为internat.exe

2、将INTERNAT.EXE的系统属性改为普通,退到纯DOS下,再删除system中的INTERNAT.EXE,将 smaxinte.exe改名为internat.exe了解注册表的再删除

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK 3个相关键

综述:隐蔽性极强,伪装做的很不错,基本没有明显漏洞,属专业级盗窃程序




病毒 internat.exe _.de setup.exe autorun.inf 解决方案


档案编号:CISRT2007029
病毒名称:Worm.Win32.Delf.bg(Kaspersky)
病毒别名:Worm.MYGOD.a.30001(毒霸)
      Worm.Delf.dy(瑞星)
病毒大小:18,432 字节(30,001 字节)
加壳方式:PE_Patch.U[屏蔽] U[屏蔽]
样本MD5:c773bd861b2c32d88da59cc3f6c4a604(00ea5b91a6166c096a1d7e5816183eab)
样本SHA1:58c26dd583e3c70f5fde5d7892bedd9684d705b5(5ec2b00e7cec6edc34e6b2747b732fe02aa16954)
发现时间:2007.2
更新时间:2007.2.7
关联病毒:
传播方式:恶意网页、其它病毒下载,感染exe文件,可通过移动存储设备(U盘等)传播


技术分析
==========

病毒运行后释放自身副本到系统system目录:
%Windows%\system\internat.exe
并运行,加开关参数/sleepdown。

使用批处理{原文件名}.bat删除自身原文件,{原文件名}.bat内容:


[Copy to clipboard]
CODE:
:try
del "exe"
if exist "exe" goto try
del %0

向各分区目录复制副本,创建autorun.inf:
X:\setup.exe
X:\autorun.inf

autorun.inf内容:


[Copy to clipboard]
CODE:
[AutoRun]
OPEN=setup.exe
shellexecute=setup.exe
shell\打开(&O)\command=setup.exe

病毒感染分系统分区下的所有exe文件,使用dir命令收集非系统分区下的所有exe文件列表:


[Copy to clipboard]
CODE:
dir *.exe /s /b >%Windows%\win.log

被感染文件运行后释放病毒体(大小30001字节)到C盘根目录并运行:
C:\_.de

%Windows%\system\internat.exe开关参数/update,尝试访问网络下载其它病毒或恶意程序,保存到以下位置并运行:
%Windows%\system\SYSTEM32.vxd(加密文件列表)
%Windows%\system\1.exe
%Windows%\system\2.exe
%Windows%\system\3.exe
%Windows%\system\4.exe
%Windows%\system\5.exe
%Windows%\system\6.exe
%Windows%\system\7.exe
%Windows%\system\8.exe
%Windows%\system\9.exe
%Windows%\system\10.exe
%Windows%\system\svchost.exe

病毒内发现有如下信息:


[Copy to clipboard]
CODE:
MYGOD
this is the Rav get all path administrators
.....................卡巴 我恨你...............

清除步骤
==========

1. 结束病毒进程:
%Windows%\system\internat.exe

2. 删除病毒文件:
%Windows%\system\internat.exe

3. 通过文件夹树形结构目录进入分区根目录,删除病毒文件:
X:\setup.exe
X:\autorun.inf

4. 删除C盘根目录下的病毒文件(可能存在):
C:\_.de

5. 删除病毒下载的其它病毒或恶意程序(可能存在):
%Windows%\system\SYSTEM32.vxd
%Windows%\system\1.exe
%Windows%\system\2.exe
%Windows%\system\3.exe
%Windows%\system\4.exe
%Windows%\system\5.exe
%Windows%\system\6.exe
%Windows%\system\7.exe
%Windows%\system\8.exe
%Windows%\system\9.exe
%Windows%\system\10.exe
%Windows%\system\svchost.exe

6. 使用反病毒软件进行全盘扫描,清除被感染的exe文件





太恼火了,郁闷啊,只有把全部得格勒,可怜我得那些软件啊  又得重新下。。。
本帖最近评分记录:
  • 浮云:6(chaochaohan) 感谢分享
  • 顶端 Posted: 2007-10-24 10:36 | [楼 主]
    senfrans



    性别: 帅哥 状态: 该用户目前不在线
    等级: 希望之光
    家族: 起早不摸黑
    发贴: 1931
    威望: 0
    浮云: 1387
    在线等级:
    注册时间: 2005-12-01
    最后登陆: 2009-07-08

    5come5帮你背单词 [ rich /rit/ a. 富有的,有钱的,丰富的,肥沃的;n. (pl.)财富 ]


    2007-07-02 08:22一、病毒描述:
    1、internat.exe与setup.exe是同一个文件,大小30,001 字节(注意!正常的internat.exe位于C:\windows\system32\目录下,大小21,264 字节)。
    2、病毒internat.exe位于C:\windows\system\目录下,setup.exe与autorun.inf位于每个磁盘根目录下,皆为隐藏文件。典型的auto型病毒!双击盘符自动运行病毒!
    3、修改注册表,添加启动项以达到随机启动的目的。令人发指的是:它感染了所有exe后缀的文件!!!我的好软件啊……
    4、通过自己创建隐藏文件或文件夹internat.exe在system目录下这样的方法,是无法阻止病毒继续创建自身的,它会删除你创建的假病毒internat.exe,然后生成真正的病毒internat.exe!
    二、解决方案:
    解决这样的病毒还是比较容易的,可是我那些软件也陪它一起入墓了……幸好没像熊猫感染asp,htm,htm这样的文件!否则我学校的大批网民也完完了……
    1、首先结束进程internat.exe,打开我的电脑--菜单栏--工具--文件夹选项--查看--勾去“隐藏受保护的操作系统文件(推荐)”与选择“显示所有文件和文件夹”,这样那些隐藏的病毒文件就“露”出来了!
    2、通过地址栏或资源管理器进入相应盘符(千万不要双击打开盘符,我以后不再提示这点了,有点罗嗦……呵呵!),删除setup.exe与autorun.inf病毒文件;删除C:\windows\system\目录下的internat.exe文件;删除C:\windows\system32\目录下的.exe病毒文件(如果有的话);删除所有被感染的exe文件!


    3、分别以关键字system\internat.exe , :\setup.exe 来搜索注册表,然后删除或修改相关健值。建议杀完毒后,最后用超级兔子清理系统垃圾与注册表垃圾。
    也不知道是谁在我管理的机房感染了病毒,导致好几台经常使用的电脑都中招了!我刚开始没想到这病毒会感染exe文件,直到我杀了几次病毒后,发现病毒又复活了……这才极不情愿地相信它感染了exe文件!不过这次总算清理干净了……
    顶端 Posted: 2007-10-24 10:37 | [1 楼]
    aspire5572



    性别: 帅哥 状态: 该用户目前不在线
    头衔: 无情大灾彰显无疆大爱
    等级: 优秀会员
    家族: 菠韬汹勇
    发贴: 6336
    威望: 1
    浮云: 224
    在线等级:
    注册时间: 2007-03-11
    最后登陆: 2010-02-23

    5come5帮你背单词 [ factory /'fæktəri/ n. 工厂 ]


    多谢LZ提醒,近段时间上网一定要做好防毒工作
    顶端 Posted: 2007-10-24 20:35 | [2 楼]
    我来我网·5come5 Forum » 电脑F.A.Q.

    Total 0.014160(s) query 5, Time now is:11-26 22:51, Gzip enabled
    Powered by PHPWind v5.3, Localized by 5come5 Tech Team, 黔ICP备16009856号