pcMing工作室Y&_q.oF+m是一个可以通过移动存储传播的恶性病毒,具有反病毒软件和下载木马的功能,且病毒采用了向svchost.exe注入病毒代码的方法保护自身,使其发现和删除更加困难,因其主文件名“ShuiNiu.exe”,因此称病毒为“水牛”病毒。
HP4Lp} _7m0
NM$O/QL}#@%Q0file: ShuiNiu.exepcMing工作室&n4wl2l,E[9r9_[{
Size: 22069 bytespcMing工作室-Ba$[3Q[wP8|
Modified: 2007年11月5日, 10:13:38
g5Xa.E#Z#Z3zA L0MD5: 1FA97A5E1766D6E668321838A6F3E536pcMing工作室v4e%DkN a
SHA1: 94388083FB1CDD3003FE13046BC817AB0F6D7FD0
c{pP'`/?,s5p(`(~6o0CRC32: 1D66BFAB
.rM
@[s}8KX0N5g0pcMing工作室&k4W
LV-n
pcMing工作室0Y/h p'sZl vb
技术细节:
YtA#B[2Y/h.\7C7d01.病毒运行后,释放如下副本:pcMing工作室.^?9LX8z
k
}
%systemroot%\system32\ShuiNiu.exepcMing工作室6p+HO$H^~2F6F^
并向可移动存储中写入ShuiNiu.exe和autorun.inf达到通过U盘等移动存储传播的目的
sZT1@6e
FA]0pcMing工作室D0K;x ej)Sc
2.调用Cmd,把系统时间改为2005-10-31
6[/X/r,|b4ls0
%anq+d,S
Y*|l03.删除如下键pcMing工作室nn{@rNN6I
SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\pcMing工作室7]d H(P/z,vg
SYSTEM\ControlSet001\Control\SafeBoot\Network\pcMing工作室 ?Ek4WC$y9d
SYSTEM\ControlSet001\Control\SafeBoot\Minimal\
&N1ECk9X'GpV
?0pcMing工作室gks J/yc|V.h
破坏安全模式
3gA
o5S\'n,`@
y
vte0
9k,qJx}/[04.添加映像劫持项目劫持一些安全软件到%systemroot%\system32\ShuiNiu.exepcMing工作室/rq;~;Uw`G&Z
360rpt.exepcMing工作室 q.l,Y%@Mi ~5Z
360Safe.exepcMing工作室6s0M/K(A
p;u{h[fG
360tray.exe
UFJq.m zD?6Z X0adam.exepcMing工作室3u&V2CM$Ef
^
AgentSvr.exe
QPv e/~kkm/SV0AppSvc32.exepcMing工作室gq'H[
fm{
autoruns.exe
8uY7zf[@\Q!z@0avgrssvc.exe
!@z0@@`)kvt;@#A0AvMonitor.exepcMing工作室IUo9s5a_$ft
avp.com
y%]"T K'Q
q&f0avp.exe
E^0a0V]'vhI"R7c0CCenter.exepcMing工作室Y6f#Q;[X6PpID
ccSvcHst.exepcMing工作室
I'|-IFv:Cxp%ZH"c3d
FileDsty.exe
:~aB(`SH0FTCleanerShell.exe
Wz2b*C4v'Ir1| e0HijackThis.exe
V @dnwcGr0IceSword.exepcMing工作室.m4ZHl;X n4Rt0h
iparmo.exepcMing工作室
y"ycIm
Iparmor.exepcMing工作室,Y
t5S)h0y"B `Cf4v2[;E4S
isPwdSvc.exepcMing工作室"m$JR9p$AL0I
u2z.QCA
kabaload.exe
g,R!?Qfu|6J0KaScrScn.SCR
A4Cc]SqiA0KASMain.exe
7U7ZC3HXsN-W0KASTask.exe
f8_
r0GH!DJ%Qc/]0KAV32.exe
?~9]:X&S)Z%^0KAVDX.exepcMing工作室:QY(F+Hv6yw
KAVPFW.exe
x-K#yXMw@J8Y0KAVSetup.exepcMing工作室
x:fzcJ3[,|\+}
KAVStart.exepcMing工作室1[z2o\
l#MD'M
KISLnchr.exe
5a:B.P"CN.O
I]'y0KMailMon.exepcMing工作室({
}pz!S(H+Ph
KMFilter.exe
DA Jn0Cj0KPFW32.exeKPFW32X.exepcMing工作室7y2@T*LVj
KPFWSvc.exe
t6DrU2?7~0KRegEx.exe
+fn7PI4M6IG0KRepair.COM
x+G"SF'L;S0KsLoader.exe
/QSv:WK^\\ rm%z0KVCenter.kxp
'xGO4[-iW0KvDetect.exe
Y2?oT'i*FF_rZ
I0KvfwMcl.exepcMing工作室6N8ECR1DA?W%T
KVMonXP.kxp
3x!_Q9E~0KVMonXP_1.kxppcMing工作室o;pv"zSmF/\
kvol.exe
3|!_[)c/Pa*w5^x0kvolself.exepcMing工作室2M&MyQqgDx$h
KvReport.kxppcMing工作室W6@0bno%i5y\'H/Hm
KVScan.kxp
C [ g$UuW4K0KVSrvXP.exe
eM
g mz^mY;X9]k!K0KVStub.kxppcMing工作室5sM M"k8fl?
kvupload.exepcMing工作室 P5n&cGws
kvwsc.exepcMing工作室)F2L"ak1vR
KvXP.kxp
9R K4G
N\pQ0KvXP_1.kxp
1wog7hd*j0KWatch.exe
a3TG?r Xri?0KWatch9x.exepcMing工作室7d!x,NN]1^!v
KWatchX.exepcMing工作室;l9}$sW:L4uW
loaddll.exepcMing工作室^MR(E"Wv
MagicSet.exe
x&\dj i6C5E'E[0mcconsol.exepcMing工作室u\k/f/j
mmqczj.exepcMing工作室XT3^K.}(a-~
mmsk.exepcMing工作室;d3x$y@Jf%b
NAVSetup.exepcMing工作室0U0~?NFpg
P?
nod32krn.exepcMing工作室(b%t(f)s%xEoEJ]
nod32kui.exe