灰儿 发表于 2007-12-28 17:20:08

ntldr.exe病毒查杀方法

<p>最近流行ntldr.exe病毒。我杀了2天才杀完。<br />1。中病毒后有以下状态出现<br />电脑运行变慢,部分程序打不开。。<br />2。查看是否中病毒的方法<br />在我的电脑里,工具--文件夹选项-显示隐藏系统文件,然后在每个盘查看是否多了2个文件 ntldr.exe和autorun.inf<br />或者在进程管理器查看是否有conime.exe 和soundmno.exe以及其他n多程序<br />如果是恭喜你。。中了病毒<br />&nbsp; <br />3。技术细节:<br />&nbsp;&nbsp; 1.病毒运行后,衍生如下副本:<br />C:&#92;WINDOWS&#92;system&#92;soundmno.exe<br />在每个磁盘分区根目录下释放ntldr.exe和autorun.inf达到通过移动存储传播的目的</p><p>&nbsp;&nbsp; 2.创建注册表启动项目<br />HKLM&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run&#92;TBMonEx: "C:&#92;WINDOWS&#92;system&#92;soundmno.exe"<br />达到开机启动的目的<br />在HKLM&#92;SOFTWARE下面创建logogo子键,用以记录病毒安装成功的信息。</p><p>3.在HKLM&#92;SOFTWARE&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Image File Execution Options下面创建映像劫持项目,指向病毒本身。<br />(与之前病毒变种相同)</p><p>4.感染exe文件 并跳过部分exe文件<br />CA.exe <br />NMCOSrv.exe <br />CONFIG.exe <br />Updater.exe <br />WE8.exe <br />settings.exe <br />PES5.exe <br />PES6.exe...<br />(与之前病毒变种相同)<br />和某些文件夹中的文件<br />windows <br />winnt <br />recycler&nbsp; <br />system volume information <br />Common Files <br />Internet Explorer <br />Windows NT</p><p>并跳过感染有exe文件中有ani区段的文件</p><p>被感染文件尾部被加入一个名为.ani的节。</p><p>5.连接网络下载木马<br />读取<a target=_blank href="http://*:1433/xin.jpg">http://*:1433/xin.jpg</a>的下载列表<br />然后下载<a target=_blank href="http://*:1433/mylm.exe">http://*:1433/mylm.exe</a><br /><a target=_blank href="http://*:1433/mhlm.exe">http://*:1433/mhlm.exe</a><br /><A TARGET=_blank HREF=http://l.6u6.biz/00001.exe~http://l.6u6.biz/00010.exe>http://l.6u6.biz/00001.exe~http://l.6u6.biz/00010.exe</A><br /><a target=_blank href="http://*:1433/00011.exe~http://*:1433/00014.exe">http://*:1433/00011.exe~http://*:1433/00014.exe</a><br />到%systemroot%&#92;system下面<br />并以SYSTEM128.tmp作为下载文件过程中的临时文件</p><p>6.病毒同时会获得当前机器名,操作系统版本,MAC地址等信息 并把信息发送给指定地址</p><p>病毒木马植入完毕后的sreng日志如下:<br />启动项目<br />注册表<br />HKEY_LOCAL_MACHINE&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run<br />{TBMonEx}{C:&#92;WINDOWS&#92;system&#92;soundmno.exe}&nbsp;&nbsp; []<br />{inudhya}{C:&#92;WINDOWS&#92;system&#92;soundma.exe}&nbsp;&nbsp; []<br />{WinForm}{C:&#92;WINDOWS&#92;WinForm.exE}&nbsp;&nbsp; []<br /><br />{AppInit_DLLs}{kvdxsjma.dll}&nbsp;&nbsp; []<br /><br />{{59502416-6436-4CE9-BC06-3C1156FC3542}}{&#92;&#92;?&#92;C:&#92;WINDOWS&#92;system32&#92;myad.nls}&nbsp;&nbsp; []<br />{{AD561258-45F3-A451-F908-A258458226DA}}{C:&#92;WINDOWS&#92;system32&#92;kvdxsjma.dll}&nbsp;&nbsp; []<br />{{9E32FA58-3453-FA2D-BC49-F340348ACCE9}}{C:&#92;WINDOWS&#92;system32&#92;rsmyipm.dll}&nbsp;&nbsp; []<br />{{792FADFA-BCDE-ACDF-CDEF-21054865CBA7}}{C:&#92;WINDOWS&#92;system32&#92;wsmsezx.dll}&nbsp;&nbsp; []<br />{{F2CEA371-1442-4F42-900F-97C479F406DB}}{C:&#92;WINDOWS&#92;system32&#92;hursax.dll}&nbsp;&nbsp; []<br />{{9963387B-212E-4643-B207-82DAEA0E713D}}{C:&#92;Program Files&#92;Internet Explorer&#92;PLUGINS&#92;Wn_Sys8x.Sys}&nbsp;&nbsp; []<br />{{5598FF45-DA60-F48A-BC43-10AC47853D55}}{C:&#92;WINDOWS&#92;system32&#92;rarjepi.dll}&nbsp;&nbsp; []<br />{{8A1247C1-53DA-FF43-ABD3-345F323A48D8}}{C:&#92;WINDOWS&#92;system32&#92;avwghmn.dll}&nbsp;&nbsp; []<br />{{AC87A354-ABC3-DEDE-FF33-3213FD7447CA}}{C:&#92;WINDOWS&#92;system32&#92;kvdxjma.dll}&nbsp;&nbsp; []<br />{{D34345F1-DACF-3452-CB7D-4620F34A153D}}{C:&#92;WINDOWS&#92;system32&#92;rsztmpm.dll}&nbsp;&nbsp; []<br />{{64783410-4F90-34A0-7820-3230ACD05F46}}{C:&#92;WINDOWS&#92;system32&#92;raqjfpi.dll}&nbsp;&nbsp; []<br />{{A859245F-345D-BC13-AC4F-145D47DA34FA}}{C:&#92;WINDOWS&#92;system32&#92;avzxjmn.dll}&nbsp;&nbsp; []<br /><br />{IFEO}{C:&#92;WINDOWS&#92;system&#92;soundmno.exe}&nbsp;&nbsp; []<br /><br />{IFEO}{C:&#92;WINDOWS&#92;system&#92;soundmno.exe}&nbsp;&nbsp; [] ...</p><p>==================================<br />浏览器加载项<br />[]<br />&nbsp;&nbsp; {9963387B-212E-4643-B207-82DAEA0E713D} {C:&#92;Program Files&#92;Internet Explorer&#92;PLUGINS&#92;Wn_Sys8x.Sys, N/A}<br />==================================<br />正在运行的进程<br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />[&#92;&#92;?&#92;C:&#92;WINDOWS&#92;system32&#92;myad.nls]&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; <br />&nbsp;&nbsp; </p><p>==================================<br />Autorun.inf<br /><br /><br />OPEN=ntldr.exe<br />shellexecute=ntldr.exe<br />shell&#92;打开(&amp;O)&#92;command=ntldr.exe...</p><p>解决办法:<br />下载sreng:http://download.kztechs.com/files/sreng2.zip<br />Xdelbox:http://www.dodudou.com/down/里面的原创软件文件夹下</p><p>首先重启计算机进入安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)<br />分别解压Xdelbox和sreng<br />(注意:如果winrar也被感染,请重装winrar后再解压文件,推荐重装winrar)</p><p>1.打开sreng<br />启动项目 注册表 删除如下项目 <br /> <br />{TBMonEx}{C:&#92;WINDOWS&#92;system&#92;soundmno.exe}&nbsp;&nbsp; []</p><p>并删除所有红色的IFEO项目</p><p>2.解压Xdelbox所有文件到一个文件夹<br />在 添加旁边的框中 分别输入(实际情况不一定与此相同,因为木马随时会变化)<br />C:&#92;Program Files&#92;Internet Explorer&#92;PLUGINS&#92;Sy_Win7k.Jmp<br />C:&#92;Program Files&#92;Internet Explorer&#92;PLUGINS&#92;Wn_Sys8x.Sys<br />C:&#92;WINDOWS&#92;system&#92;inudhya.dll<br />C:&#92;WINDOWS&#92;system&#92;mhlm.exe<br />C:&#92;WINDOWS&#92;system&#92;mylm.exe<br />C:&#92;WINDOWS&#92;system&#92;soundma.exe<br />C:&#92;WINDOWS&#92;system&#92;soundmno.exe<br />C:&#92;WINDOWS&#92;system32&#92;avwghin.dll<br />C:&#92;WINDOWS&#92;system32&#92;avwghmn.dll<br />C:&#92;WINDOWS&#92;system32&#92;avwghst.exe<br />C:&#92;WINDOWS&#92;system32&#92;avzxjmn.dll<br />C:&#92;WINDOWS&#92;system32&#92;avzxjst.exe<br />C:&#92;WINDOWS&#92;system32&#92;hursax.dll<br />C:&#92;WINDOWS&#92;system32&#92;kvdxjis.exe<br />C:&#92;WINDOWS&#92;system32&#92;kvdxjma.dll<br />C:&#92;WINDOWS&#92;system32&#92;kvdxsjis.exe<br />C:&#92;WINDOWS&#92;system32&#92;kvdxsjma.dll<br />C:&#92;WINDOWS&#92;system32&#92;raqjfpi.dll<br />C:&#92;WINDOWS&#92;system32&#92;raqjftl.exe<br />C:&#92;WINDOWS&#92;system32&#92;rarjepi.dll<br />C:&#92;WINDOWS&#92;system32&#92;rarjetl.exe<br />C:&#92;WINDOWS&#92;system32&#92;rsmyifg.dll<br />C:&#92;WINDOWS&#92;system32&#92;rsmyipm.dll<br />C:&#92;WINDOWS&#92;system32&#92;rsmyisp.exe<br />C:&#92;WINDOWS&#92;system32&#92;rsztmpm.dll<br />C:&#92;WINDOWS&#92;system32&#92;rsztmsp.exe<br />C:&#92;WINDOWS&#92;system32&#92;WinForm.dll<br />C:&#92;WINDOWS&#92;system32&#92;wsmseax.exe<br />C:&#92;WINDOWS&#92;system32&#92;wsmsezx.dll<br />C:&#92;WINDOWS&#92;WinForm.exE</p><p>(第一步为处理病毒下载的木马的步骤,实际操作中不一定与其完全相同)</p><p>输入完一个以后 点击旁边的添加 按钮 被添加的文件 将出现在下面的大框中<br />然后一次性选中 (按住ctrl)下面大框中所有的文件<br />右键 单击 点击 重启立即删除</p><p>3.重启计算机后<br />双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定<br />点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)<br />在左边的资源管理器中单击打开每个盘</p><p>删除各个盘根目录下的ntldr.exe和autorun.inf</p><p>4.打开sreng <br />删除上述对应的启动项目 浏览器加载项目</p><p>5.使用杀毒软件全盘杀毒以修复被感染的exe文件</p><p><br />注意重新安装系统并不能解决完全杀毒,假如其他盘的程序被感染后,一旦运行该程序,病毒利马又会被重新写入C盘系统盘。。。</p><p>以上办法是网上找的比较麻烦。我的方法是以下</p><p>1。下载木马清道夫木马杀毒软件,或着卡把司机(不要下载其他杀毒软件,其他杀毒软件,安装后无法运行,)先不要安装,然后重新安装系统,安装清道夫木马杀毒软件,安全模式下进行其他盘杀毒。。。或者直接手动每个盘直接杀掉那2个文件,<br />2。杀完毒,并不代表病毒被杀掉,因为病毒杀毒程序无法查到被感染的程序和文件,只能查到ntldr.exe和autorun.inf这2个文件,如果清道夫和卡巴被感染了,不能打开,就修复一下就可以了。。。。<br />3。当运行莫个程序的时候,清道夫提示病毒,此程序不能在用了,马上卸载,重装。。。。<br />4。如何查找被感染的程序,可以打开1.打开sreng,启动项目 查找所有红色的IFEO项目对应的程序,然后卸载被感染的程序。。。<br />5。浏览器一定要重装。。因为浏览器一定被感染<br />6.如果在不行,把电脑里面的重要文件(除EXE文件外)进行压缩,因为压缩文件不会被感染,当然RAR压缩程序要重新下载,压缩工具会被感染...然后转移,全盘格式化<br />这是我个人杀毒经验。</p><p>&nbsp;</p><p>&nbsp;</p>
页: [1]
查看完整版本: ntldr.exe病毒查杀方法