|   
 
 | 
| 病毒介绍: trojan/buzus.grq“霸族”变种grq是“霸族”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“霸族”变种grq运行后,会自我复制到被感染系统的“%programfiles%\common files\”文件夹下,重新命名为“safedrv.exe”(文件属性设置为“系统,隐藏”)。其还会在被感染系统的“%userprofile%\”文件夹下释放恶意dll组件“mmokl.dll”,该dll组件在执行后会被删除。另外,其会访问骇客指定的url“www.t*qvod.com/ss/count.asp”,以此对被感染系统进行数量统计。“霸族”变种grq运行时,会在被感染系统的后台连接骇客指定的站点“http://www.n*udoudou.com/web/download/”,获取恶意程序下载列表,然后下载指定的恶意程序并自动调用运行。其所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,致使用户面临更多的威胁。其还会在被感染计算机的后台遍历当前系统中运行的所有进程,如果发现某些指定的安全软件存在,便会尝试将其强行关闭,以此达到自我保护的目的。另外,“霸族”变种grq会通过在被感染系统注册表启动项中添加键值的方式实现开机自动运行。
 
 清除方法:
 拷贝正常系统的c:\windows\system32\srsvc.dll文件覆盖系统中被感染的文件,之后启动杀毒软件杀毒。
 
 如果杀毒软件无法启动,请手动进行查杀:
 
 1.手动删除以下文件:
 
 %program files%\common files\safedrv.exe
 %documents and settings%\administrator\rkoxe.drv         (文件名随机)
 %documents and settings%\administrator\lrqkv.drv
 %systemroot%\system32\drivers\drv.sys
 x:\aurorun.inf     (x为被感染盘符)
 x:\safedrv.exe
 
 2.手动删除以下注册表项:
 
 hkey_local_machine\system\controlset\services\one
 数据:imagepath
 值:system32\drivers\drv.sys
 hkey_local_machine\software\microsoft\windows\currentversion\policies\explorer\run
 数据:safedrv
 值:c:\program files\common files\safedrv.exe
 
 变量声明:
 
 %systemdriver%       系统所在分区,通常为“c:\”
 %systemroot%        windodws所在目录,通常为“c:\windows”
 %documents and settings%  用户文档目录,通常为“c:\documents and settings”
 %temp%           临时文件夹,通常为“c:\documents and settings\当前用户名称\local settings\temp”
 %programfiles%       系统程序默认安装目录,通常为:“c:\programfiles”
 
 病毒分析:
 
 1.将自身拷贝到%program files%\common files\safedrv.exe。并释放病毒文件释放病毒文件%documents and settings%\administrator\rkoxe.drv(文件名随机)并利用rundll32.exe加载运行。在系统目录下释放多个病毒文件drv.sys,并以服务方式加载运行驱动文件,完成后删除驱动文件。
 
 2.释放病毒文件%documents and settings%\administrator\lrqkv.drv并利用rundll32.exe加载运行
 创建注册表项实现自启动病毒文件:
 hkey_local_machine\system\controlset\services\one
 数据:imagepath
 值:system32\drivers\drv.sys
 hkey_local_machine\software\microsoft\windows\currentversion\policies\explorer\run
 数据:safedrv
 值:c:\program files\common files\safedrv.exe
 
 3.隐藏方式启动svchost.exe进程,并将自身代码写入该进程实现注入系统进程运行运。并在注册表项
 hkey_local_machine\software\microsoft\windows nt\currentversion\image file execution options
 下建立大量安全相关软件的映像劫持使杀软无法启动。
 
 4.遍历本地磁盘,将自身复制到磁盘根目录下并重命名为safedrv.exe。并在该根目录下释放病毒文件autorun.inf实现自动播放功能,使用户双击磁盘盘符时启动病毒文件以及通过u盘感染其他计算机。
 
 5.解密自身数据,读取病毒下载地址,从指定网址下载大量病毒木马到%programfiles%目录下运行。其主要目的是盗取网络游戏帐户密码信息如:魔兽世界,qq,地下城与勇士(dnf),剑侠世界,天龙八部,问道等主流游戏。
 
 病毒创建文件:
 
 %program files%\common files\safedrv.exe
 %documents and settings%\administrator\rkoxe.drv         (文件名随机)
 %documents and settings%\administrator\lrqkv.drv
 %systemroot%\system32\drivers\drv.sys
 x:\aurorun.inf     (x为被感染盘符)
 x:\safedrv.exe
 
 病毒创建注册表:
 
 hkey_local_machine\system\controlset\services\one
 数据:imagepath
 值:system32\drivers\drv.sys
 hkey_local_machine\software\microsoft\windows\currentversion\policies\explorer\run
 数据:safedrv
 值:c:\program files\common files\safedrv.exe
 | 
 |