(Trojan Zbot +Win32.Ramnit > infection .exe + .dll , htm , html)
MD5 : cb717c90c520627b4b1022538a807f41
SHA1 : 235d9f78138022d92a741e9038c55ede28e8080
...Antivirus | Version | Last Update | Result |
---|---|---|---|
AhnLab-V3 | 2010.11.19.00 | 2010.11.18 | - |
AntiVir | 7.10.14.54 | 2010.11.19 | - |
Antiy-AVL | 2.0.3.7 | 2010.11.19 | - |
Avast | 4.8.1351.0 | 2010.11.19 | - |
Avast5 | 5.0.594.0 | 2010.11.19 | - |
AVG | 9.0.0.851 | 2010.11.19 | - |
BitDefender | 7.2 | 2010.11.19 | - |
CAT-QuickHeal | 11.00 | 2010.11.09 | - |
ClamAV | 0.96.4.0 | 2010.11.19 | - |
Command | 5.2.11.5 | 2010.11.19 | - |
Comodo | 6772 | 2010.11.19 | - |
DrWeb | 5.0.2.03300 | 2010.11.19 | - |
eSafe | 7.0.17.0 | 2010.11.18 | - |
eTrust-Vet | 36.1.7986 | 2010.11.19 | - |
F-Prot | 4.6.2.117 | 2010.11.19 | - |
F-Secure | 9.0.16160.0 | 2010.11.19 | - |
Fortinet | 4.2.254.0 | 2010.11.18 | - |
GData | 21 | 2010.11.19 | - |
Ikarus | T3.1.1.90.0 | 2010.11.19 | - |
Jiangmin | 13.0.900 | 2010.11.19 | - |
K7AntiVirus | 9.68.3030 | 2010.11.19 | - |
Kaspersky | 7.0.0.125 | 2010.11.19 | - |
McAfee | 5.400.0.1158 | 2010.11.19 | - |
McAfee-GW-Edition | 2010.1C | 2010.11.19 | - |
Microsoft | 1.6402 | 2010.11.19 | - |
NOD32 | 5634 | 2010.11.19 | - |
Norman | 6.06.10 | 2010.11.19 | - |
nProtect | 2010-11-19.02 | 2010.11.19 | - |
Panda | 10.0.2.7 | 2010.11.19 | Suspicious file |
PCTools | 7.0.3.5 | 2010.11.19 | - |
Prevx | 3.0 | 2010.11.19 | - |
Rising | 22.74.03.08 | 2010.11.19 | - |
Sophos | 4.59.0 | 2010.11.19 | - |
SUPERAntiSpyware | 4.40.0.1006 | 2010.11.19 | - |
Symantec | 20101.2.0.161 | 2010.11.19 | - |
TheHacker | 6.7.0.1.086 | 2010.11.18 | - |
TrendMicro | 9.120.0.1004 | 2010.11.19 | - |
TrendMicro-HouseCall | 9.120.0.1004 | 2010.11.19 | - |
VBA32 | 3.12.14.2 | 2010.11.19 | - |
VIPRE | 7352 | 2010.11.19 | - |
ViRobot | 2010.10.30.4121 | 2010.11.19 | - |
VirusBuster | 13.6.50.0 | 2010.11.19 | - |
...
Files added
C:\Program Files\Microsoft\WaterMark.exe
C:\WINDOWS\system32\qtplugin.exe
C:\WINDOWS\Temp\~TMAE.tmp
C:\Documents and Settings\All Users\Documents\Server\hlp.dat
C:\Documents and Settings\All Users\Documents\Server\sphlp.dll
C:\WINDOWS\system32\dmlconf.dat
Random filename (G:\ = USB Drive)
G:\RECYCLER\S-8-3-64-1048448514-4065553481-533076170-7412\AmXrPwdM.exe
G:\RECYCLER\S-8-3-64-1048448514-4065553481-533076170-7412\hOSNkgcG.cpl
G:\Copy of Shortcut to (1).lnk > lnk runner or lnk stater
G:\Copy of Shortcut to (2).lnk > lnk runner or lnk stater
G:\Copy of Shortcut to (3).lnk > lnk runner or lnk stater
G:\Copy of Shortcut to (4).lnk > lnk runner or lnk stater
G:\xxxx.tmp (Running numper) > lnk runner or lnk stater
G:\autorun.inf
Keys added
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\LowRegistry
Values deleted
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore\DisableSR: 0x00000000
Values added
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
RegistryMonitor1: "C:\WINDOWS\system32\qtplugin.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\
RegistryMonitor2: "15508748"
Values modified
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
Userinit: "userinit.exe,,c:\program files\microsoft\watermark.exe"
HKLM\SYSTEM\CurrentControlSet\Enum\PCI\VEN_8086&DEV_24C2&SUBSYS_013A1028&REV_01\3&172e68dd&0&E8\Device Parameters\”DetectedLegacyBIOS” = “1″
HKLM\SYSTEM\ControlSet001\Services\sr\Parameters\FirstRun: 0x00000001
HKLM\SYSTEM\CurrentControlSet\Services\sr\Parameters\FirstRun: 0x00000001
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Templates: "C:\WINDOWS\system32\config\systemprofile\Templates"
-----------------------------------------------------------------------
ไวรัสลูกผสมตัวนี้ร้ายนะครับ ติดผ่านทาง USB drive โดยไม่ใช้ช่องทาง autorun.inf แต่เป็นการเจาะผ่าน ทาง .lnk shortcut file ซึ่งเมื่อ Windows Explorer แสดง icon ของไฟล์ .lnk นั้น ไวรัสก็จะทำงานและวิ่งเข้าเครื่องทันทีครับ ตามที่เคยมีรายงานมา่ก่อนหน้านี้แล้ว และที่สำคัญ ไฟล์ .exe และ .dll ของโปรแกรม จะติดไวรัสตัวนี้ และไม่สามารถ clean หรือ repair ได้
ต้อง delete ทิ้ง ชื่อที่ Antivirus รู้จักแล้วคือ Win32.Ramnit
โดย virus จะสร้างไฟล์ autorun.inf และ้ไฟล์แบบ random .exe ไว้ใน recycler ใน USB drive
และสร้างไฟล์ Copy of Shortcut to (1 - 4).lnk
ผมก็เพิ่งเคยทดสอบไวรัสแบบใหม่นี้เป็นตัวแรก หาวิธีแก้อยู่นาน ถึงแม้จะลง antivirus และ update แล้ว Scan เรียบร้อยแ้ล้ว สักพักจะกลับมาเหมือนเดิม เพราะ virus ได้ติดไฟล์ .exe ในระบบไปแล้ว ลองติดตั้ง Avast แล้วใช้ boot time scan ก็ยังกลับมาเหมือน
Avast , ESET , AVIRA นั้นไม่สามารถ repair ไฟล์ที่ติดเชื้อได้
ตัวอย่างดังภาพ
ถ้าลำพัง trojan Zbot นั้นกำจัดได้ไม่ยาก โดยใช้ Zbot killer ของ kaspersky
แต่ว่าเ้จ้า zbot ตัวนี้ได้เปิดประตูหลัง ให้ไวรัส ramnit เข้ามาด้วยทำให้ไฟล์ในเครื่องนามสกุล .exe ,.dll ,.html ติดไวรัสไปด้วย โดยเครื่องที่ติดไวรัสนี้ แล้ว antivirus รู้จักหลังจากติดไปแล้วนั้นแก้ไขได้ลำบาก
ตัวอย่างไวรัส ที่ผม capture ไว้
Trojan Zbot (.exe) + Ramnit(.cpl)
===================================================
วิธีแก้ไวรัส Win32.Ramnit + lnk runner
===================================================
ใช้ Recuse CD (กำจัดได้สะดวกที่สุด)
ตัวอย่างการทดสอบด้วย Dr.WEB
ตัวอย่างการทดสอบด้วย Bitdefender
ข้อแนะนำเพิ่มเติม
1.ให้ปิด function autorun และปิด system restore
2. ให้ติดตั้ง path
หรือลงตัวนี้เพิ่ม
ควรติดตั้งโปรแกรม Freeze ระบบ windows ก็จะเป็นการดี เช่น Returnil (freeware)
ใช้สิทธิระดับต่ำคือ Limit user แ่ทนการ log on ด้วยสิทธิ Admin
อันนี้เป็น ramnit version ก่อนหน้านี้
link อื่นๆ
No comments:
Post a Comment