本帖最后由 wy007 于 2016-8-28 11:28 编辑
上午起来闲来无事来逛论坛,发现首页有人共享了一个EXE版本的凤凰扫描器,就进去看了一下。
https://www.t00ls.com/viewthread.php?tid=35530
看了一下不需要tubi下载,就直接百度云盘直接下载了。
本来按照以往个人习惯论坛下载的工具,如果不是当时急需,我是不会点开的,不过当时想试一下Python pyinstaller python转exe的效果如何,就随手开了个cmd main.exe -h 试了一下。
本来下载解压之后360就一直在报毒,不过出于对坛友的信任和黑客工具的敏感性,就没太在意,而且只是想试一下工具是否有效,就没想太多。
谁知这试了一下坏了大事。之后把工具删了之后,360就一直在提示发现病毒。而且每秒都在递增,短短2分钟就几百个文件被感染。这时才意识到应该是中大招了。
说起来也羞愧。本人入行这些年从来还从未中过如此险招,应了一句话,常在河边走哪有不湿鞋。
想起之前论坛也出过几次案例,真没想到今天自己也遇到了。都怪自己今天上论坛之前没看黄历 哎
下面贴上证据,往管理大大能够查明真相严肃处理!
链接: http://pan.baidu.com/s/1gf8vamv 密码: 8bti
最后附上病毒说明和专杀工具,如果还有基友不慎也湿了鞋,可以尝试一下Symantec的专杀工具
Ramnit特性:
运行后会自动感染计算机中所有以HTM、EXE、DLL后缀的文件,在其未尾加上病毒代码,同时自动感染所有插入的可移动磁盘,建立autorun.inf文件和RECYCLER文件夹,在RECYCLER文件夹其下留下病毒文件,文件名为随机字串符。
该病毒杀软一般报:Win32.Ramnit.b或Virus.Ramnit.b····以上两种报毒是由赛门铁克和360安全中心的感染后的EXE报毒名称 该病毒感染全盘EXE HTM HTML dll文件 感染后的EXE运行后会在该EXE同目录下生成一个55kb或111kb大小的无图标病毒文件(55kb是第一次运行,第二次运行就变成111kb,然后就一直是111kb)感染后电脑会留下后门,电脑全盘EXE HTML HTM DLL文件全部阵亡
说明:
虽然Ramnit病毒是2010年出现的,但是目前还是一款危险度极大的一种病毒,多存在于外{过}{滤}挂程序中,各杀毒软件均不能完美修复被感染文件,要么是修复完成后,程序损坏,无法运行,要么根本就没修复成功,基本上杀软的修复也就是删除处理,全盘的EXE和DLL是主要的,删除了系统也基本上废了,所以往常很多人中了该病毒后都是全盘格式化然后重装系统,但是现在不需要了,赛门铁克安全中心推出了一款真正可以实现完美修复系统被Ramnit病毒所感染的文件的工具,很多人用过都叫 好~~有了该款专杀,再也不用担心用外{过}{滤}挂中Ramnit病毒了
相信大家都玩过外挂破解版且被全盘感染EXE HTM HTML DLL等文件过(如CF登录上去提示at171.dll),这就是被感染的征兆 下载该软件点击Start可开始清理该病毒 而无需因为感染病毒重装系统 需要的下载!
官方网站:https://www.symantec.com/security_response/writeup.jsp?docid=2015-022415-4725-99
官方下载地址:http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/FxRamnit.exe
Symantec Ramnit Removal Tool是一款由赛门铁克安全中心发布的一款Ramnit感染型蠕虫病毒专杀工具,专门用查杀Ramnit病毒文件。
使用方法:
打开软件,Start是开始扫面全盘,扫面完毕会自动列出查到的Ramnit病毒文件,然后杀掉,Close是退出
金山火眼分析报告:
http://fireeye.ijinshan.com/analyse.html?md5=6d08226c3d7c8a87e9bbf049b5492977&sha1=848830488133ca9dcc4c253913d8eb2128d6772d&type=1#full
悲剧了,本来好好的一个假日就这么度过了。继续杀毒去。后续遇到问题会继续上来说明...
检查了一下,系统盘E盘的DLL、HTML文件应该是大部分全被感染了。EXE文件少部分感染。
附上样本截图:
Symantec的专杀工具跑了一下午也才跑了1T的数据量,硬盘5个T左右全盘检查完太久了。不打算继续扫描下去了。
打算数据备份一下,直接重做系统来得干净一些。
PS:还好发现的及时,其他盘符扩散并不严重,感染了少部分重要数据,打算重做系统之后写个脚本把恶意代码批量去除一下。
下午一直在忙着杀毒和其他一些事情,没来得及好好逆向一下这个病毒样本,等忙完手头的事情有时间在OD细分析一下吧。
最新修复建议:(供其他小伙伴参考)
测试了一下360的杀毒扫描和自动修复功能,360可以修复被感染的EXE、DLL、HTML文件,不会删除修复后的文件(源文件会被隔离)
360会去除被感染文件末尾的恶意代码,HTML中的VBS后门代码,可以完全被去除,但是还会残留一段注释的加密代码,影响应该不大。
注:此修复方法只针对virus.vbs.writebin.a病毒类型,virus.vbs.writebin.b病毒类型实测也可以修复,不过有时也会出现直接删除文件的情况(慎重)
其他类型的病毒类型,不适用此方法。
总结:
数据文件可以尝试此方法修复,可以提前选择一个被感染的文件或目录测试修复是否有效。
系统文件太多,还是建议重做系统干净一些。
360针对盘符扫描或者比较多的目录扫描时有可能会出现漏报情况,建议小范围扫描修复。
这段VBS后门代码可以参考Cert的安全公告:
http://www.cert.org.cn/publish/main/9/2016/20160401151006440907236/20160401151006440907236_.html
上午起来闲来无事来逛论坛,发现首页有人共享了一个EXE版本的凤凰扫描器,就进去看了一下。
https://www.t00ls.com/viewthread.php?tid=35530
看了一下不需要tubi下载,就直接百度云盘直接下载了。
本来按照以往个人习惯论坛下载的工具,如果不是当时急需,我是不会点开的,不过当时想试一下Python pyinstaller python转exe的效果如何,就随手开了个cmd main.exe -h 试了一下。
本来下载解压之后360就一直在报毒,不过出于对坛友的信任和黑客工具的敏感性,就没太在意,而且只是想试一下工具是否有效,就没想太多。
谁知这试了一下坏了大事。之后把工具删了之后,360就一直在提示发现病毒。而且每秒都在递增,短短2分钟就几百个文件被感染。这时才意识到应该是中大招了。
说起来也羞愧。本人入行这些年从来还从未中过如此险招,应了一句话,常在河边走哪有不湿鞋。
想起之前论坛也出过几次案例,真没想到今天自己也遇到了。都怪自己今天上论坛之前没看黄历 哎
下面贴上证据,往管理大大能够查明真相严肃处理!
链接: http://pan.baidu.com/s/1gf8vamv 密码: 8bti
最后附上病毒说明和专杀工具,如果还有基友不慎也湿了鞋,可以尝试一下Symantec的专杀工具
Ramnit特性:
运行后会自动感染计算机中所有以HTM、EXE、DLL后缀的文件,在其未尾加上病毒代码,同时自动感染所有插入的可移动磁盘,建立autorun.inf文件和RECYCLER文件夹,在RECYCLER文件夹其下留下病毒文件,文件名为随机字串符。
该病毒杀软一般报:Win32.Ramnit.b或Virus.Ramnit.b····以上两种报毒是由赛门铁克和360安全中心的感染后的EXE报毒名称 该病毒感染全盘EXE HTM HTML dll文件 感染后的EXE运行后会在该EXE同目录下生成一个55kb或111kb大小的无图标病毒文件(55kb是第一次运行,第二次运行就变成111kb,然后就一直是111kb)感染后电脑会留下后门,电脑全盘EXE HTML HTM DLL文件全部阵亡
说明:
虽然Ramnit病毒是2010年出现的,但是目前还是一款危险度极大的一种病毒,多存在于外{过}{滤}挂程序中,各杀毒软件均不能完美修复被感染文件,要么是修复完成后,程序损坏,无法运行,要么根本就没修复成功,基本上杀软的修复也就是删除处理,全盘的EXE和DLL是主要的,删除了系统也基本上废了,所以往常很多人中了该病毒后都是全盘格式化然后重装系统,但是现在不需要了,赛门铁克安全中心推出了一款真正可以实现完美修复系统被Ramnit病毒所感染的文件的工具,很多人用过都叫 好~~有了该款专杀,再也不用担心用外{过}{滤}挂中Ramnit病毒了
相信大家都玩过外挂破解版且被全盘感染EXE HTM HTML DLL等文件过(如CF登录上去提示at171.dll),这就是被感染的征兆 下载该软件点击Start可开始清理该病毒 而无需因为感染病毒重装系统 需要的下载!
官方网站:https://www.symantec.com/security_response/writeup.jsp?docid=2015-022415-4725-99
官方下载地址:http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/FxRamnit.exe
Symantec Ramnit Removal Tool是一款由赛门铁克安全中心发布的一款Ramnit感染型蠕虫病毒专杀工具,专门用查杀Ramnit病毒文件。
使用方法:
打开软件,Start是开始扫面全盘,扫面完毕会自动列出查到的Ramnit病毒文件,然后杀掉,Close是退出
金山火眼分析报告:
http://fireeye.ijinshan.com/analyse.html?md5=6d08226c3d7c8a87e9bbf049b5492977&sha1=848830488133ca9dcc4c253913d8eb2128d6772d&type=1#full
悲剧了,本来好好的一个假日就这么度过了。继续杀毒去。后续遇到问题会继续上来说明...
检查了一下,系统盘E盘的DLL、HTML文件应该是大部分全被感染了。EXE文件少部分感染。
附上样本截图:
Symantec的专杀工具跑了一下午也才跑了1T的数据量,硬盘5个T左右全盘检查完太久了。不打算继续扫描下去了。
打算数据备份一下,直接重做系统来得干净一些。
PS:还好发现的及时,其他盘符扩散并不严重,感染了少部分重要数据,打算重做系统之后写个脚本把恶意代码批量去除一下。
下午一直在忙着杀毒和其他一些事情,没来得及好好逆向一下这个病毒样本,等忙完手头的事情有时间在OD细分析一下吧。
最新修复建议:(供其他小伙伴参考)
测试了一下360的杀毒扫描和自动修复功能,360可以修复被感染的EXE、DLL、HTML文件,不会删除修复后的文件(源文件会被隔离)
360会去除被感染文件末尾的恶意代码,HTML中的VBS后门代码,可以完全被去除,但是还会残留一段注释的加密代码,影响应该不大。
注:此修复方法只针对virus.vbs.writebin.a病毒类型,virus.vbs.writebin.b病毒类型实测也可以修复,不过有时也会出现直接删除文件的情况(慎重)
其他类型的病毒类型,不适用此方法。
总结:
数据文件可以尝试此方法修复,可以提前选择一个被感染的文件或目录测试修复是否有效。
系统文件太多,还是建议重做系统干净一些。
360针对盘符扫描或者比较多的目录扫描时有可能会出现漏报情况,建议小范围扫描修复。
这段VBS后门代码可以参考Cert的安全公告:
http://www.cert.org.cn/publish/main/9/2016/20160401151006440907236/20160401151006440907236_.html
花有重开日,人无再少年。
评分记录
- ziwenTuBi +2:乐于助人 原帖已经处理
打赏/拍砖记录
- gmm 2016-08-29 09:09:39 打赏 +1 TuBi:幸好我还没下




