討厭的病毒又一隻 -- ohydy.exe

        今天客戶的電腦中毒了,結果該IP遭到設備封鎖,無法連線。這隻惡意程式ohydy.exe,防毒軟體似乎不覺得有問題,一般情形,也看不出他有什麼問題,下面說明一下發現的經過

        客戶說明無法上網,並接到系統管理人員通知,該IP因亂發信遭到封鎖,towns 到現場測試該主機,並無發覺有軟體開啟25 Port,但使用CurrPorts 軟體發現 explorer.exe 程式開啟了一個UDP port,也有另一個程式(cfdrive32.exe)在使用 TCP 445 Port 亂送封包,此時本機的網卡已經是關閉的了,towns試著將網卡啟動,McAfee立刻說抓到病毒 = =,看來這支惡意程式,是在做下載的動作

症狀:
1.跟隨explorer.exe啟動,並開啟一個UDP port
2.McAfee並未將他當作病毒
3.在機碼中出現下面機碼,並啟動ohydy.exe檔案
\HKEY_CURRENT_USER\Software\Microsoft\Window NT\CurrentVersion\Winlogon\Shell
\HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman
4.啟動檔案
C:\Documents and Settings\user\Application Data\ohydy.exe

處理方式:
因為跟隨explorer.exe,導致該程式及機碼無法刪除,機碼一刪除,就再自動出現,需到安全模式下,並關閉explorer.exe後,才能刪除這兩個機碼及ohydy.exe

而另一個程式cfdrive32.exe,則是出現大量掃port的情形,只需要關閉該程序,再到機碼Run中,刪除windows driver setup這個機碼就可以了

又改名子了
C:\Documents and Settings\[user]\Application Data\yeawl.exe
同類型的
C:\Documents and Settings\[user]\Application Data\fswagz.exe
不過,這支程式在啟動後,會以svchost.exe這個程序名稱顯示,並由[user]啟動,必須結束該處理程序後,才能刪除fswagz.exe這支程式

留言

這個網誌中的熱門文章

zimbra 安裝、管理、設定

Fortigate 100D -- 管理、設定

IT 隨手記6