问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

ntldr.exe是个什么文件?感觉好象是一个病毒,每个盘里都有,删了一会儿又出现,

发布网友 发布时间:2022-05-02 20:41

我来回答

4个回答

热心网友 时间:2023-10-09 11:34

老病毒新变种的分析之一

一.logogo最新变种soundmno.exe,ntldr.exe的分析

技术细节:
1.病毒运行后,衍生如下副本:
C:\WINDOWS\system\soundmno.exe
在每个磁盘分区根目录下释放ntldr.exe和autorun.inf达到通过移动存储传播的目的

2.创建注册表启动项目
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\TBMonEx: "C:\WINDOWS\system\soundmno.exe"
达到开机启动的目的
在HKLM\SOFTWARE下面创建logogo子键,用以记录病毒安装成功的信息。

3.在HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下面创建映像劫持项目,指向病毒本身。
(与之前病毒变种相同)

4.感染exe文件 并跳过部分exe文件
CA.exe
NMCOSrv.exe
CONFIG.exe
Updater.exe
WE8.exe
settings.exe
PES5.exe
PES6.exe...
(与之前病毒变种相同)
和某些文件夹中的文件
windows
winnt
recycler
system volume information
Common Files
Internet Explorer
Windows NT

并跳过感染有exe文件中有ani区段的文件

被感染文件尾部被加入一个名为.ani的节。

5.连接网络下载木马
读取http://*:1433/xin.jpg的下载列表
然后下载http://*:1433/mylm.exe
http://*:1433/mhlm.exe
http://l.6u6.biz/00001.exe~http://l.6u6.biz/00010.exe
http://*:1433/00011.exe~http://*:1433/00014.exe
到%systemroot%\system下面
并以SYSTEM128.tmp作为下载文件过程中的临时文件

6.病毒同时会获得当前机器名,操作系统版本,MAC地址等信息 并把信息发送给指定地址

病毒木马植入完毕后的sreng日志如下:
启动项目
注册表
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
{TBMonEx}{C:\WINDOWS\system\soundmno.exe} []
{inudhya}{C:\WINDOWS\system\soundma.exe} []
{WinForm}{C:\WINDOWS\WinForm.exE} []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
{AppInit_DLLs}{kvdxsjma.dll} []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
{{59502416-6436-4CE9-BC06-3C1156FC3542}}{\\?\C:\WINDOWS\system32\myad.nls} []
{{AD561258-45F3-A451-F908-A258458226DA}}{C:\WINDOWS\system32\kvdxsjma.dll} []
{{9E32FA58-3453-FA2D-BC49-F340348ACCE9}}{C:\WINDOWS\system32\rsmyipm.dll} []
{{792FADFA-BCDE-ACDF-CDEF-21054865CBA7}}{C:\WINDOWS\system32\wsmsezx.dll} []
{{F2CEA371-1442-4F42-900F-97C479F406DB}}{C:\WINDOWS\system32\hursax.dll} []
{{9963387B-212E-4643-B207-82DAEA0E713D}}{C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys} []
{{5598FF45-DA60-F48A-BC43-10AC47853D55}}{C:\WINDOWS\system32\rarjepi.dll} []
{{8A1247C1-53DA-FF43-ABD3-345F323A48D8}}{C:\WINDOWS\system32\avwghmn.dll} []
{{AC87A354-ABC3-DEDE-FF33-3213FD7447CA}}{C:\WINDOWS\system32\kvdxjma.dll} []
{{D34345F1-DACF-3452-CB7D-4620F34A153D}}{C:\WINDOWS\system32\rsztmpm.dll} []
{{64783410-4F90-34A0-7820-3230ACD05F46}}{C:\WINDOWS\system32\raqjfpi.dll} []
{{A859245F-345D-BC13-AC4F-145D47DA34FA}}{C:\WINDOWS\system32\avzxjmn.dll} []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe]
{IFEO[360rpt.exe]}{C:\WINDOWS\system\soundmno.exe} []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe]
{IFEO[360Safe.exe]}{C:\WINDOWS\system\soundmno.exe} [] ...

==================================
浏览器加载项
[]
{9963387B-212E-4643-B207-82DAEA0E713D} {C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys, N/A}
==================================
正在运行的进程
[PID: 1500][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system\inudhya.dll] [N/A, ]
[C:\WINDOWS\system32\WinForm.dll] [N/A, ]
[\\?\C:\WINDOWS\system32\myad.nls] [N/A, ]
[C:\WINDOWS\system32\kvdxsjma.dll] [N/A, ]
[C:\WINDOWS\system32\rsmyipm.dll] [N/A, ]
[C:\WINDOWS\system32\wsmsezx.dll] [N/A, ]
[C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys] [N/A, ]
[C:\WINDOWS\system32\rarjepi.dll] [N/A, ]
[C:\WINDOWS\system32\hursax.dll] [N/A, ]
[C:\WINDOWS\system32\avwghmn.dll] [N/A, ]
[C:\WINDOWS\system32\kvdxjma.dll] [N/A, ]
[C:\WINDOWS\system32\rsztmpm.dll] [N/A, ]
[C:\WINDOWS\system32\avzxjmn.dll] [N/A, ]
[C:\WINDOWS\system32\raqjfpi.dll] [N/A, ]

==================================
Autorun.inf
[C:\]
[AutoRun]
OPEN=ntldr.exe
shellexecute=ntldr.exe
shell\打开(&O)\command=ntldr.exe...

解决办法:
下载sreng:http://download.kztechs.com/files/sreng2.zip
Xdelbox:http://www.dodou.com/down/里面的原创软件文件夹下

首先重启计算机进入安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)
分别解压Xdelbox和sreng
(注意:如果winrar也被感染,请重装winrar后再解压文件,推荐重装winrar)

1.打开sreng
启动项目 注册表 删除如下项目
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
{TBMonEx}{C:\WINDOWS\system\soundmno.exe} []

并删除所有红色的IFEO项目

2.解压Xdelbox所有文件到一个文件夹
在 添加旁边的框中 分别输入(实际情况不一定与此相同,因为木马随时会变化)
C:\Program Files\Internet Explorer\PLUGINS\Sy_Win7k.Jmp
C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys
C:\WINDOWS\system\inudhya.dll
C:\WINDOWS\system\mhlm.exe
C:\WINDOWS\system\mylm.exe
C:\WINDOWS\system\soundma.exe
C:\WINDOWS\system\soundmno.exe
C:\WINDOWS\system32\avwghin.dll
C:\WINDOWS\system32\avwghmn.dll
C:\WINDOWS\system32\avwghst.exe
C:\WINDOWS\system32\avzxjmn.dll
C:\WINDOWS\system32\avzxjst.exe
C:\WINDOWS\system32\hursax.dll
C:\WINDOWS\system32\kvdxjis.exe
C:\WINDOWS\system32\kvdxjma.dll
C:\WINDOWS\system32\kvdxsjis.exe
C:\WINDOWS\system32\kvdxsjma.dll
C:\WINDOWS\system32\raqjfpi.dll
C:\WINDOWS\system32\raqjftl.exe
C:\WINDOWS\system32\rarjepi.dll
C:\WINDOWS\system32\rarjetl.exe
C:\WINDOWS\system32\rsmyifg.dll
C:\WINDOWS\system32\rsmyipm.dll
C:\WINDOWS\system32\rsmyisp.exe
C:\WINDOWS\system32\rsztmpm.dll
C:\WINDOWS\system32\rsztmsp.exe
C:\WINDOWS\system32\WinForm.dll
C:\WINDOWS\system32\wsmseax.exe
C:\WINDOWS\system32\wsmsezx.dll
C:\WINDOWS\WinForm.exE

(第一步为处理病毒下载的木马的步骤,实际操作中不一定与其完全相同)

输入完一个以后 点击旁边的添加 按钮 被添加的文件 将出现在下面的大框中
然后一次性选中 (按住ctrl)下面大框中所有的文件
右键 单击 点击 重启立即删除

3.重启计算机后
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)
在左边的资源管理器中单击打开每个盘

删除各个盘根目录下的ntldr.exe和autorun.inf

4.打开sreng
删除上述对应的启动项目 浏览器加载项目

5.使用杀毒软件全盘杀毒以修复被感染的exe文件

热心网友 时间:2023-10-09 11:35

对,的确是一个病毒
你先下一个专杀工具
你可以升级你的杀毒软件进行杀毒就可以清除了

热心网友 时间:2023-10-09 11:35

是一个模仿系统文件的病毒
你用免费的瑞星2008先杀
若留下来autorun.inf文件
用autorun专杀删除

热心网友 时间:2023-10-09 11:36

我告诉 你 重装
最好
那是个变种 杀不了 就算杀了
也浪费 你宝贵的 时间
信不信 由你
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
64岁的老头感冒了,还喝一瓶啤酒,又喝3包感冒药,吃了3个阿莫西林消炎药... ...今天中午12点喝了一瓶啤酒,不会有反应死了吧? 喝一瓶啤酒吃药没事吧 养育孩子有哪些正确的方式? 联想电脑一开机就蓝屏怎么解决 光遇冥想任务怎么完成_冥想任务攻略 光遇 光遇云野的锦鲤池冥想怎么做? 光遇 光遇在滑冰场旁冥想的任务怎么做? 光遇在仙乡的金塔下冥想任务怎么做 任务达成方法介绍 光遇 光遇在禁阁的神坛旁冥想怎么做? CAD图显示AcdbLzxZb(LZXOBJ)是什么意思? 为什么我拍的几十G高清4K视频发到网上变很模糊呢? 为什么4k视频发到朋友圈就变模糊,而超清视频发朋友圈就没多大变化呢? 现在手机能拍4k的视频,而一般中端单反只能拍1080p的视频,手机4k视频要比单反1080p清晰吗 科美瑞4k摄像机拍出的视频渍析度怎么不高? 精灵3 4k模式拍摄 大白天 噪点非什么情况 2013wps版本excel中如何把折线图y轴的标题改成 4k摄影机有噪点怎么解决? 摄影机基础感光拍摄的画面在4k显示器上观看为什么看着有噪点? 这个声光控开关怎么接?两红两白。 声光控延时开关A型怎么接线? 双控开关加接声光控开关? GAMDER声光控开关如何接线? 消防声光控延时开关怎么接线 翡翠绿怎么检测真假 翡翠怎么鉴别? 怎么辨别翡翠绿色? 怎么鉴定区别阳绿翡翠跟满绿翡翠 如何挑选绿翡翠? 冰种绿翡翠鉴别方法 进程 rzxserver.exe是什么?为什么在进程把它删了,可是一会又有了! 网吧电脑出现这个 一出就软件崩溃 Runtime error Program:C:\Program Files(x86)\rzx\RzxClient.exe 我的电脑型号是zx50j 我装了个win 7 系统 ,我要怎么下载atk热键驱动 ZXE手提电脑 开机按那个键进入系统 设置USB开机先启动! 还有进去后怎么设置 麻烦详细点!! 有什么东西可以去鱼腥 哪里可以买到毛根生黑参桑葚蓝莓粉 一辈子有多长我不知道,但我唯一可以肯定的是,一万次的感动,比不上一次的心动。 一万次心动1至6有什么区别? 绝不回头的句子 男友他说:每个人心里其实有着一万种心动,如果他是其中一个。这句话是什么意思,帮忙解释一下感谢! 蓝莓,桑葚可以同时吃吗? 怎样打无肩膀的毛线衣?从领口打起的。 《怦然心动》经典语录是什么? 打毛线衣怎么打 打毛线衣起针要多少针?14岁男孩 《心动的信号》洪成成经典语录有哪些? 毛线衣的袖子怎么织? 虑一千次,不如去做一次。 犹豫一万次,不如实践一次。 华丽的跌倒,胜过无谓的徘徊。这是什么意思? 请问下什么类型的网站属于采集站呢? 什么是网站 采集?