niu.exe变种该如何处理?

资讯 驱动中国 xuqingzhong 409 次阅读 0 条评论
分享 Q

 

 

      前些天帮朋友处理木马时遇到此木马,上网搜了方法,发现系统中并无文章中所给的病毒文件,怀疑是变种,于是作另一篇文章于此。用到的工具是Wsyscheck.exe,冰刃也可,只是不如前者方便,后面将回答。

回到正题,该变种(暂且这么称呼)的特点是以用户的名称创建一进程:svshost.exe。我处理的本上显示的用户名是user。木马就是靠此进程的存在而有复制的能力。似乎在感染后系统进入桌面时会运行一个文件:svhelp.exe(好像是这个名字来着),朋友的本上无此文件,于是每每进入桌面系统提示找不到相关文件。也许是先前的扫描将它删除,另金山毒霸的桌面快捷方式链结被改至金山毒霸目录下一ACTIVEX控件上。准备工作:回复注册表对隐藏文件的显示,可参考处理非变种木马文章。

运行Wsyscheck.exe,在进程中找到svshost.exe(Wsyscheck.exe已将它用红色标出),发现模块路径一栏中有三个模块是红色标出的,分别是(以我所处理的机器为例子):

c:/windows/system32/svshost.exe

c:/windows/system32/nez.dyp

d:/program files/tencent/qq/xofarm.dll

用Wsyscheck.exe将其卸除,发现行不通,进入安全模式下将它们逐一删除,然后再将各分区根目录下的niu.exe及autoruan.inf删除,运行注册表文件,删除搜索到的上述注册表文件,重启即可。 ?EdJCBAk;

我在弄时用的不是Wsyscheck.exe,而是冰刃,得到如下模块:

c:/windows/system32/svshost.exe

c:/windows/system32/nez.dyp(隐藏,系统)

d:/program files/tencent/qq/xofarm.dll (隐藏,系统)

c:/windows/system32/normaliz.dll

c:/windows/system32/zql.dll

c:/windows/system32/bwn.dll

c:/windows/system32/iertutil.dll ?

c:/windows/system32/wininet.dll !

c:/windows/system32/urlmon.dll p

c:/windows/system32/uxtheme.dll p

c:/windows/system32/comctl32.dll p

c:/windows/system32/netapi32.dll p

c:/windows/system32/hnetcfg.dll p

c:/windows/system32/lpk.dll p

c:/windows/system32/mswsock.dll p

c:/windows/system32/wshtcpip.dll p

c:/windows/system32/ws2help.dll p

c:/windows/system32/ws2_32.dll p

c:/windows/system32/wsock32.dll p

c:/windows/system32/sensapi.dll p

c:/windows/system32/usp10.dll p

c:/windows/system32/msctf.dll p

c:/windows/system32/userenv.dll p

c:/windows/system32/setupapi.dll p

c:/windows/system32/imm32.dll p

c:/windows/system32/ole32.dll p

c:/windows/system32/winmm.dll p

c:/windows/system32/iphlpapi.dll p

c:/windows/system32/apphelp.dll p

c:/windows/system32/rtutils.dll p

c:/windows/system32/rasman.dll p

c:/windows/system32/tapi32.dll p

c:/windows/system32/rasapi32.dll p

c:/windows/system32/dnsapi.dll p

c:/windows/system32/rasadhlp.dll p

c:/windows/system32/clbcatq.dll p

c:/windows/system32/comres.dll p

c:/windows/system32/oleaut32.dll p

C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2982_x-ww_ac3f9c03/comctl32.dll p

c:/windows/system32/version.dll p

c:/windows/system32/msvcrt.dll p

c:/windows/system32/msv1_0.dll p

c:/windows/system32/user32.dll p

c:/windows/system32/advapi32.dll p

c:/windows/system32/rpcrt4.dll p

c:/windows/system32/gdi32.dll p

c:/windows/system32/shlwapi.dll p

c:/windows/system32/secur32.dll p

c:/windows/system32/kernel32.dll p

c:/windows/system32/ntdll.dll p

c:/windows/system32/shell32.dll p

于是只好打开我的本,一一同给出的模块对比,搜索得到的,后便标记P,意为PASS,有疑惑如下:

d:/program files/tencent/qq/xofarm.dll 捆绑在QQ安装文件夹下,似乎也是木马一部分,Wsyscheck.exe的模块标记是红色,而在我的系统QQ文件夹中并未发现,删除后QQ不可用。

c:/windows/system32/normaliz.dll 在我的系统中未发现,但在Wsyscheck.exe中未标记处,怀疑删错,为朋友本里系统文件。

c:/windows/system32/zql.dll 同上

c:/windows/system32/bwn.dll 同上

c:/windows/system32/iertutil.dll 同上

c:/windows/system32/wininet.dll 险些删去,也是在我系统中找不到,幸好只是将它剪切到其它文件夹,在重启后,提示EXPLORER.EXE无法运行,缺少wininet.dll,于是打开任务管理器,将它放回原位。

后来发现原来木马生成的文件Wsyscheck.exe已全标出,用冰刃实是多此一举,还误删系统文件。将木马文件悉数删除后,重启进入桌面时仍提示找不到svhelp.exe,目前仍无法解决此问题,望有高手指教.

处理 如何 文件 系统 Wsyscheck.exe 木马 &
版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友