“艾妮”(Win32.LwyMum.h)感染型病毒下载器解决方案

  这个艾妮病毒下载器和去年流行的艾妮(ANI)蠕虫有很大不同,这里的艾妮是一个木马下载器。

  病毒特点:

  1.更强的感染能力

  该病毒会感染所有体积从40k到4M之间的.exe文件,针对这些体积小的文件进行感染有一个好处,就是能尽可能的捕获那些小巧的绿色型应用程序,利用这些小程序受人们喜欢、经常得到传播的优点,病毒可以实现更快的扩散。

  2.在各磁盘分区生成自动运行的病毒文件

  “艾妮”会在各磁盘分区的根目录下生成AUTO病毒文件ntldr.exe;和对应的autorun.inf,只要用户在中毒电脑上使用U盘等移动存储设备,“艾妮”就可以传染到这些设备上。

  注意:将病毒生成的NTLDR.EXE是Windows引导文件NTLDR区分开,后者没有扩展名,只存在于C盘根目录,是windows启动时的引导文件,NTLDR丢失,将会造成系统不可启动。

  3.劫持安全软件,同时黑吃黑劫持其它病毒

  使用映像劫持对抗安全软件的病毒很多,这个艾妮除劫持主流安全软件之外,还会把很多病毒的程序也劫持掉,达到独占系统资源的目的。

  详细分析作案流程:

  1.复制自身到%windir%\fonts\system\ati2evxx.exe并运行

  2.创建自启动加载项

  在”SoftWare\Microsoft\Windows\CurrentVersion\Run”下,创建

  ”TBMonEx”;字串,指向病毒程序c:\windows\fonts\system\ati2evxx.exe,实现开机自动加载。

  3.创建安装信息

  添加[HKEY_LOCAL_MACHINE\SOFTWARE\logogo]

  ”setup”=”yes”;

  4.劫持主流安全软件和部分流行病毒

  ”SOFTWARE\Microsoft\Windows;NT\CurrentVersion\Image;File;Execution;Options\”;下创建

  Logo1_.exe;Navapw32.exe;Navapsvc.exe;NMain.exe;navw32.EXE;KVFW.EXE;KAVSvcUI.exe

  KAVPFW.EXE;KAV32.exe;KvXP.kxp;KVSrvXP.exe;KVMonXP.kxp;KVwsc.exe;KAVsvc.exe

  KWatchUI.EXE;360Safe.exe;360rpt.exe;修复工具.exe;RAVmonD.exe;RAVmon.exe

  RAVtimer.exe;Rising.exe;Rav.exe;RavMon.exe;Ravtimer.exe;Iparmor.exe;TrojanHunter.exe

  THGUARD.EXE;PFW.EXE;EGHOST.EXE;MAILMON.EXE;ZONEALARM.EXE;WFINDV32.EXE

  360tray.exe;WEBSCANX.EXE;VSSTAT.EXE;VSHWIN32.EXE;VSECOMR.EXE;VSCAN40.EXE

  VETTRAY.EXE;VET95.EXE;TDS2-NT.EXE;TDS2-98.EXE;TCA.EXE;TBSCAN.EXE

  SWEEP95.EXE;SPHINX.EXE;SMC.EXE;SERV95.EXE;SCRSCAN.EXE;SCANPM.EXE

  SCAN95.EXE;SCAN32.EXE;SAFEWEB.EXE;FESCUE.EXE;RAV7WIN.EXE;RAV7.EXE

  PERSFW.EXE;PCFWALLICON.EXE;PCCWIN98.EXE;PAVW.EXE;PAVSCHED.EXE

  PAVCL.EXE;NVC95.EXE;NUPGRADE.EXE;NORMIST.EXE

  NMAIN.EXE;NISUM.EXE;NAVWNT.EXE;NAVW32.EXE;NAVNT.EXE;NAVLU32.EXE

  NAVAPW32.EXE;N32SCANW.EXE;MPFTRAY.EXE;MOOLIVE.EXE;LUALL.EXE

  LOOKOUT.EXE;LOCKDOWN2000.EXE;JEDI.EXE;IOMON98.EXE;IFACE.EXE

  ICSUPPNT.EXE;ICSUPP95.EXE;ICMON.EXE;ICLOADNT.EXE;ICLOAD95.EXE

  IBMAVSP.EXE;IBMASN.EXE;IAMSERV.EXE;IAMAPP.EXE;FRW.EXE;FPROT.EXE

  FP-WIN.EXE;FINDVIRU.EXE;F-STOPW.EXE;F-PROT95.EXE;F-PROT.EXE;F-AGNT95.EXE

  EXPWATCH.EXE;ESAFE.EXE;ECENGINE.EXE;DVP95_0.EXE;DVP95.EXE;CLEANER3.EXE

  CLEANER.EXE;CLAW95CF.EXE;CLAW95.EXE;CFINET32.EXE;CFINET.EXE;CFIAUDIT.EXE

  CFIADMIN.EXE;BLACKICE.EXE;BLACKD.EXE;AVWUPD32.EXE;AVWIN95.EXE

  AVSCHED32.EXE;AVPUPD.EXE.AVPTC32.EXE;AVPM.EXE;AVPDOS32.EXE;AVPCC.EXE

  AVP32.EXE;AVP.EXE;AVNT.EXE;AVKSERV.EXE;AVGCTRL.EXE;AVE32.EXE

  AVCONSOL.EXE;AUTODOWN.EXE;APVXDWIN.EXE;ANTI-TROJAN.EXE;ACKWIN32.EXE

  _AVPM.EXE;_AVPCC.EXE;_AVP32.EXE;PFW.exe;KAVsvcUI.exe;rising.exe;rav.exe;KVsrvXP.exe;KVMonXP.exe

  5.感染部分40KB-4MB之间的EXE文件

  6.从特定地址读取下载列表,下载大量木马

  7.获取染毒机器的mac 、pcname、当前病毒的版本号,md5等信息至远程服务器,该信息可能供木马传播者统计感染量或其它用途。

  8.当在非%windir%\fonts\system\和驱动器下运行病毒母体后,病毒会在当前目录创建一个当前文件名的.bat删除自身。给人的感觉就是执行了某程序后,这个程序文件闪一下,就消失了。

  解决办法:

  因该病毒是感染型病毒,可能感染大量EXE文件,手工彻底修复有一定难度。

  手工查杀病毒的用户来说,清除“艾妮”可按一下步骤进行操作:

  1、我们首先要找到“艾妮”隐藏在%WINDOWS%\fonts\system\目录下的主文件ati2evxx.exe ,结束它已启动的进程,并删除文件。(可以使用金山清理专家的进程管理器和文件粉碎器来完成)

  2、接着,清除每一个磁盘分区根目录下的ntldr.exe 和autorun.inf。(注意,不要把C盘根目录下的NTLDR文件误删除,一旦删除,你的系统就无法启动了)

  3、清理注册表的RUN 键值和镜象劫持,修复感染文件。(可以使用清理专家修复残留加载项,百宝箱中的系统修复插件可以修复映像劫持)

  4、重启计算机后,运行金山毒霸修复所有被感染的文件。

  自动杀毒:

  1、未中毒的用户请升级毒霸和清理专家到最新版本,即可实现有效防御

  2、已中毒的用户请下载艾妮专杀,该工具于4月24日测试通过。从以下地址下载

  http://www.duba.net/zhuansha/259.shtml

  本次升级新增了对AV终结者最新变种z和艾妮病毒(Win32.LwyMum.h)的清除。

  文件名:DubaTool_AV_Killer.COM

  文件大小:1,747,968 byte

  文件版本:6.9

  MD5值:8B3F682198440505A41FBEBDAD3F20D0

此条发布在 星期四, 04月 24th, 2008 at 1:54 pm 安全防护技巧, 病毒防治. 您可以通过 RSS 2.0 获得最新评论. 您可以到文章末尾留言。

““艾妮”(Win32.LwyMum.h)感染型病毒下载器解决方案” 18 条评论»

  1. Gravatar Icon 木马

    bu cuo

  2. Gravatar Icon 匿名

    很好

  3. Gravatar Icon zlyu1003

    我的金山清理专家2.4在我的繁体vistaHP+SP1上还是乱码,也没人去改进一下。。。真是

  4. Gravatar Icon 匿名

    不错 谢谢!

  5. Gravatar Icon 匿名

    {724C75F1-B757-408D-A50A-4CF99DA35D73}这个是怎么回事

  6. Gravatar Icon 谢谢

    谢谢谢谢不错 谢谢不错 谢不错不错 谢谢!不错不错 谢谢! 谢谢! 谢谢!谢!!不错 谢谢!不错 谢谢!

  7. Gravatar Icon 匿名

    俺把电脑用迅闪还原了

  8. Gravatar Icon 匿名

    ding

  9. Gravatar Icon wang ze

    非常好用!

  10. Gravatar Icon 单身少爷

    谢谢谢谢不错 谢谢不错 谢不错不错 谢谢!不错不错 谢谢! 谢谢! 谢谢!谢!!不错 谢谢!不错 谢谢!

  11. Gravatar Icon 匿名

    为什么我的QQ空间打不开了啊。提示“您的浏览器无法正常运行脚本,这可能与您的浏览器被其它软件修改有关。”有高手帮解决下吗??

  12. Gravatar Icon 黄剑辉

    为什么我家的病毒还是杀不了????帮帮我

  13. Gravatar Icon 匿名

    制造病毒者死绝,太可恨了!

  14. Gravatar Icon 匿名

    xiexie

  15. Gravatar Icon 匿名

    为什么金山网镖不能启动,启动后随即出现一个小提示框 ,里面的内容:16位MS-DOS子系统
    C:PROGRA~1\Kingsoft\KINGSO~1\KPfwSvc.EXE
    NTVDM CPU遇到无效的指令。
    CS:0000IP:2266 OP:03 04 05 14 07选择“关闭”终止应用程序。
    关闭(C) 忽YUE(I)

  16. Gravatar Icon yongping

    制造病毒者死绝,太可恨了!制造病毒者死绝,太可恨了!制造病毒者死绝,太可恨了!制造病毒者死绝,太可恨了!制造病毒者死绝,太可恨了!

  17. Gravatar Icon 匿名

    谢谢

  18. Gravatar Icon 匿名

    MD5值 好像不一样啊

    6093B775BE97A799FB4FDEA0E3C8B204

留言