PDA

View Full Version : ویروسی ظاهرا جدید با ویژگی های مشاهده شده زیر



dadvand
سه شنبه 08 مرداد 1387, 16:05 عصر
سلام .
اخیرا سیستم من یک ویروس ظاهرا جدیدی گرفته که Nod آپ دیتی هم نمیشناسش .
رفتارهای این ویروس تا حدی مشابه همون ویروسی هست (اسمش ظاهرا سالدوس) که اخیرا بیشتر کامپیوترهای ایران رو گرفتش . همون که autorun بروی درایوها میساخت و folderOption رو ناپدید میکرد ... ولی nod اون رو شناسایی میکرد .
مشخصات مشاهده شده در طی ای 1-2 روز آلوده شدن سیستم توسط این ویروس
:
1-ساخت فایل autorun.inf در root هر رایو با محتویات زیر


;L2qU64rrskkaowik4lsdl
[AutoRun]
;swdaIsL12pJaa7A57CrKlr4i2kd20iXlrdeL4046Kf222rksa K2Ko4owarjkLqf3cDa42a0oalo3iwdwj30ilaiJw12KKkokkjf 5wDD30l1L33oe
open=kdxdweli.cmd
;sLlAaLk5D0k455riKaZaJfUsl3IowiwiJ99Ofi7sk4ALkXejK faK
shell\open\Command=kdxdweli.cmd
;4fe0iieA40epJA4SK2as
shell\open\Default=1
;0jlkcm7oo38rdk2skoiiLfoawlJjqi5dsLdls9k01Lesl8Ziw LdkJKqCjisKLKL3F7Dose2Ze2dw
shell\explore\Command=kdxdweli.cmd
;6saiqeXww


2-ساخت فایلی با نام kdxdweli.cmd و حجم 86 کیلو بروی root هر درایو . البته ممکنه پسوند واقعیش همون exe باشه.
این دو فایل از نوع hidden است و از طرفی در folderoption نمیتوان show hidden file را فعال ساخت البته میتوان انخاب کرد و ok نمود ولی مجدد که وارد folderoption میشویم غیر انتخاب است .
3-ظاهرا این ویروس هیچ پروسسی در لیست چه از نوع پروسس های user و چه نوع سیستمی ندارد و ظاهرا از process injection استفاده میکند . در تزریق پروسس ، پروسس را نمیتوان به بعضی نرم افزار ها تزریق کرد و موقع تزریق، آن نرم افزار نابود میشود . و این 1-2 روز که دچار این ویروس شدم خطا دادن سیستمی و سپس بسته شدن بعضی برنامه ها رو بروی سیستمم رو مشاهده کردم . البته هنوز از kaspersky جهت شناسایی استفاده نکردم چون 7 kasper بدون اجرا شدن فایل ، از محتویات فایل اجرایی تشخیص وجود کد مربوط به تزریق میده ، به هر زبانی که بنویسین (من خودم ، دلفی ، vc++ ، کد اسمبلی در دلفی هر چند هیچ فرقی نداره ، استفاده از کدهای پیچیده جهت فریب دادن حتی با پارامترهای رندوم و زمانی ... ) .
4-باز نشدن یاهو مسنجر حتی با نصب مجدد
5-عدم امکان استفاده از سیستم ریستور
دوستان اگه اطلاعی از این ویروس دارن بدن و با چی آنتی ویروسی میشه از بین بردش .
مرسی :چشمک:
اگه این تاپیک مربوط به این بخش نیست ببخشید ، بخش مناسب تری ندیدم

__Genius__
جمعه 18 مرداد 1387, 09:19 صبح
اگه محبت کنی فایل EXE شو بذاری آنالیزش میکنم نتایج رو میذارم ...

dadvand
چهارشنبه 23 مرداد 1387, 00:57 صبح
نوع فایلش hidden و سیستمی بود ولی از این نوع خارجش کردم و الان اینگونه نیست .

البته من مشکل سیستمم حل شد خوشبختانه بخاطر یه برنامه trial از رجیستریم کپی داشتم اول با API در دلفی فایلها رو از روی هر درایو پاک کردم بعدش هم رجیستری رو import کردم .
البته قبلش هر برنامه مشکوک رو که یا خود ویروس ممکن بود باشه یا بهش تزریق شده رو kill میکردم . البته سیستم یکم بی نظم شد در اثر این تغییر رجیستری ولی مشکل جدی نبود.

موفق باشی

.:KeihanCPU:.
سه شنبه 05 شهریور 1387, 09:14 صبح
اگه محبت کنی فایل EXE شو بذاری آنالیزش میکنم نتایج رو میذارم
میشه توضیح مختصری بدی

keivan1000
سه شنبه 05 شهریور 1387, 18:35 عصر
سلام دوست عزیز مشکل رو اینجوری می تونی حل کنی .من دیروز مشکل شما رو داشتم الان ok شد.
در این سایت انتی ویروس مجانیشو download کن
http://www.free-av.com/
بعد ویندوزت رو عوض کن و قبل این که وارده هیچ پارتیشنی بشی انتی ویروس رو نصب کن.فقط حواست باشه انتی ویروس را رو flash بریزی نه تو هارد ویروسی خودت . و از جایی download کنی که flashet ویروسی نباشه.بعد بده scan کنه مشکلت حل می شه.موفق باشی

Mask
دوشنبه 11 شهریور 1387, 01:22 صبح
آنتی ویروس AVG 7.5 به راحتی پیداش کرد.

samprp
دوشنبه 11 شهریور 1387, 07:00 صبح
ای جور ویروسا رو من این جوری پاکشون می کنم :
می ری تو Safe mode
از اونجا همین اول Task Scheduler رو با رفتن تو msconfig غیر فعال می کنم
بعد کلا یه سرچ می زنم و فایلای با پسوند .job رو حذف می کنم.
بدون دابل کلیک تو درایو (از نوار آدرس باید استفاده کرد) و حتی کلیک راست و open درایو رو باز می کنم . و به دنبال فایل با نام اتوران می گردم . البته چون مخفی هستند می رم تو cmd
از اونجا درایو رو باز می کنم و بعد این دستور dir /a *.inf این همه فایل های مخفی و غیر ممخفی با پسوند inf رو می یاره . بعد با دستور attrib خاصیت هایدن و سیستمی رو از اونها می گیرم
و بعد از اینکه پیداشون شد حذفشون می کنم .
این روال رو باید برای همه درایوا انجام بدید . اگه سختتونه م یتونید یه بچ فایل بسازید که خودکار این کارا رو انجام بده .

در ضمن باید تو شاخه ی ویندوز هم دنبال فایلای با پشوند pif بگردید .

پیشنهاد می کنم چک باکس Hide extensions for known file types رو از تو Folder Option بردارید تا پسوند فایل ها رو ببین که اشتباها یه فایل اجرایی شبیه پوشه رو باز نکنید .

در ضمن برای رفع آلودگی هایی که ویروس انجام داده مثل نمایش ندادن Folder Option (که حتی ویروس کشا هم این کارا رو انجام نمی دن) : یه کلید تو رجیستری هست که باعث نمایش ندادن Folder Option . که می تونید کلیدش رو سرچ کنید تو gpedit.msc هم فکر کنم می شه نمایش یا عدم نمایشش رو فعال کرد .

mehdi.fni
چهارشنبه 13 شهریور 1387, 10:37 صبح
با مکافی 8.5 بروز شده که ای ویورس را میشناخت مشکل حل شد میتونید امتهان کنید

.:KeihanCPU:.
چهارشنبه 13 شهریور 1387, 12:31 عصر
اگه محبت کنی فایل EXE شو بذاری آنالیزش میکنم نتایج رو میذارم
میشه بگید چطوری آنالیز میکنی؟

aryaei2000
چهارشنبه 13 شهریور 1387, 19:24 عصر
شما کاسپر اسکای رو دانلود کن با حجم 31 مگ اون پیداش میکنه

mahak006
دوشنبه 18 شهریور 1387, 00:00 صبح
من دو بار این ویروس رو تو کامپیوترم دیدم.یه بار با nod32پاکش کردم یه بارم با kaspersky.از ورژن سال 2006 به بالا استفاده کنید تا مشکلتون حل بشه.

terminator68
سه شنبه 19 شهریور 1387, 09:46 صبح
با سلام.

دوست عزیز اول system restore خودت رو غیر فعال کن.

چون بعضی از ویروس ها خودشونو اونجا کپی می کنند.

alahazrat81
سه شنبه 30 مهر 1387, 07:11 صبح
با توجه به اینکه ویروس هایی از نوع autorun.inf زیاد شدن من سیستم خودمو با کاسپر اسکای ورژن 8 هر روز آپدیت میکنم خدا رو شکر تا حالا هر نوع ویروس که دوستام بهش گرفتار شدن تونستم پاک کنم !

MSZ.The.Movie
سه شنبه 30 مهر 1387, 09:35 صبح
یه راه ساده هم واسه خلاصی از دست این طور ویروس ها هست:
winrar رو نصب کن و با اون برو به مسیری که فایل توشه.
فایل رو Delete کن.
به همین سادگی.
MSZ.The.Movie:شیطان:

ho.yasreby
سه شنبه 30 مهر 1387, 17:50 عصر
با سلام
این ویروس رو nod32 میشناسه (اگه آپدیت شده باشه )
ضمناً فرمایش دوست عزیرم راجع به سیستم ری استور درسته تقریباً 8 فایل داخل آنجا میسازه
با نصب مجدد ویندوز هم اگر بقیه درایوها آلوده شده باشد ( که احتمالا شده ) مشکل حل نمیشود
پاک کردن inf ها هم در تقریباً ممکن نیست یا مشکله چون باید یک برنامه مجزا بنویسید که همزمان همه فایل های exe و inf را پاک کند و کوچکترین تعلل موجب بازگشت آنها میشود( البته شاید اگر با بوت winme بالابیایید بشود کاری کرد که کار غیر منطقی است)

ضمناً برای اینکه فایلهای hidden را ببینید به آدرس زیر در رجیستری رفته و عدد مربوط به hidden را روی 1 تنظیم کنید

HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\Advanced