niu.exe变种该如何处理?
前些天帮朋友处理木马时遇到此木马,上网搜了方法,发现系统中并无文章中所给的病毒文件,怀疑是变种,于是作另一篇文章于此。用到的工具是Wsyscheck.exe,冰刃也可,只是不如前者方便,后面将回答。
回到正题,该变种(暂且这么称呼)的特点是以用户的名称创建一进程:svshost.exe。我处理的本上显示的用户名是user。木马就是靠此进程的存在而有复制的能力。似乎在感染后系统进入桌面时会运行一个文件:svhelp.exe(好像是这个名字来着),朋友的本上无此文件,于是每每进入桌面系统提示找不到相关文件。也许是先前的扫描将它删除,另金山毒霸的桌面快捷方式链结被改至金山毒霸目录下一ACTIVEX控件上。准备工作:回复注册表对隐藏文件的显示,可参考处理非变种木马文章。
运行Wsyscheck.exe,在进程中找到svshost.exe(Wsyscheck.exe已将它用红色标出),发现模块路径一栏中有三个模块是红色标出的,分别是(以我所处理的机器为例子):
c:/windows/system32/svshost.exe
c:/windows/system32/nez.dyp
d:/program files/tencent/qq/xofarm.dll
用Wsyscheck.exe将其卸除,发现行不通,进入安全模式下将它们逐一删除,然后再将各分区根目录下的niu.exe及autoruan.inf删除,运行注册表文件,删除搜索到的上述注册表文件,重启即可。 ?EdJCBAk;
我在弄时用的不是Wsyscheck.exe,而是冰刃,得到如下模块:
c:/windows/system32/svshost.exe
c:/windows/system32/nez.dyp(隐藏,系统)
d:/program files/tencent/qq/xofarm.dll (隐藏,系统)
c:/windows/system32/normaliz.dll
c:/windows/system32/zql.dll
c:/windows/system32/bwn.dll
c:/windows/system32/iertutil.dll ?
c:/windows/system32/wininet.dll !
c:/windows/system32/urlmon.dll p
c:/windows/system32/uxtheme.dll p
c:/windows/system32/comctl32.dll p
c:/windows/system32/netapi32.dll p
c:/windows/system32/hnetcfg.dll p
c:/windows/system32/lpk.dll p
c:/windows/system32/mswsock.dll p
c:/windows/system32/wshtcpip.dll p
c:/windows/system32/ws2help.dll p
c:/windows/system32/ws2_32.dll p
c:/windows/system32/wsock32.dll p
c:/windows/system32/sensapi.dll p
c:/windows/system32/usp10.dll p
c:/windows/system32/msctf.dll p
c:/windows/system32/userenv.dll p
c:/windows/system32/setupapi.dll p
c:/windows/system32/imm32.dll p
c:/windows/system32/ole32.dll p
c:/windows/system32/winmm.dll p
c:/windows/system32/iphlpapi.dll p
c:/windows/system32/apphelp.dll p
c:/windows/system32/rtutils.dll p
c:/windows/system32/rasman.dll p
c:/windows/system32/tapi32.dll p
c:/windows/system32/rasapi32.dll p
c:/windows/system32/dnsapi.dll p
c:/windows/system32/rasadhlp.dll p
c:/windows/system32/clbcatq.dll p
c:/windows/system32/comres.dll p
c:/windows/system32/oleaut32.dll p
C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2982_x-ww_ac3f9c03/comctl32.dll p
c:/windows/system32/version.dll p
c:/windows/system32/msvcrt.dll p
c:/windows/system32/msv1_0.dll p
c:/windows/system32/user32.dll p
c:/windows/system32/advapi32.dll p
c:/windows/system32/rpcrt4.dll p
c:/windows/system32/gdi32.dll p
c:/windows/system32/shlwapi.dll p
c:/windows/system32/secur32.dll p
c:/windows/system32/kernel32.dll p
c:/windows/system32/ntdll.dll p
c:/windows/system32/shell32.dll p
于是只好打开我的本,一一同给出的模块对比,搜索得到的,后便标记P,意为PASS,有疑惑如下:
d:/program files/tencent/qq/xofarm.dll 捆绑在QQ安装文件夹下,似乎也是木马一部分,Wsyscheck.exe的模块标记是红色,而在我的系统QQ文件夹中并未发现,删除后QQ不可用。
c:/windows/system32/normaliz.dll 在我的系统中未发现,但在Wsyscheck.exe中未标记处,怀疑删错,为朋友本里系统文件。
c:/windows/system32/zql.dll 同上
c:/windows/system32/bwn.dll 同上
c:/windows/system32/iertutil.dll 同上
c:/windows/system32/wininet.dll 险些删去,也是在我系统中找不到,幸好只是将它剪切到其它文件夹,在重启后,提示EXPLORER.EXE无法运行,缺少wininet.dll,于是打开任务管理器,将它放回原位。
后来发现原来木马生成的文件Wsyscheck.exe已全标出,用冰刃实是多此一举,还误删系统文件。将木马文件悉数删除后,重启进入桌面时仍提示找不到svhelp.exe,目前仍无法解决此问题,望有高手指教.