蠕虫病毒Synaptics.exe感染日记

news/2024/11/27 0:44:59/

        之前在网上下的一个游戏一键端,主要用于个人游玩用的,没想到不知不觉的中了如题所示的这个Synaptics蠕虫病毒。

        刚开始的2天电脑一开机后经常发现C盘爆满,连1B文件空间都不剩,甚是奇怪,但是也没意识到是什么事情,直到今天查看进程才看到有一个Synaptics的奇怪进程,顶着我所下的那个游戏的图标在运行,在全局搜索后发现隐藏在C:\ProgramData\Synaptics路径下。

        后来经网上资料查找发现是一种蠕虫病毒,其原理如下:

行动轨迹:

一是:其在C:\ProgramData\Synaptics创建原始病毒文件夹,内含“WS”子文件夹[为空]和“Synaptics.exe”文件[大小:754KB]

二是:其在C:\用户\***\AppData\Local\Temp中,释放文件“qk3296d7.exe”大小:753KB

病毒感染特点:

①运行第一次感染的可执行程序,并使用其感染程序图标,其后随着使用者运行感染程序而改变;

②可执行程序被感染后,右键属性后发现“描述”内容被改变为:“Synaptics Pointing Device Driver”;

③被感染文件首次执行时会在同文件夹内新产生一个和感染文件同名且前缀为:“._cache_”的病毒文件;

④系统被感染后,对任何插入的U盘,都会被病毒搜索到,并立即采取遍历可执行文件的方式感染。[成为新的感染源。

⑤病毒只感染可执行文件,无法感染压缩文件。

⑥病毒首次在硬盘或U盘被触发传染时,硬盘灯或U盘指示灯会狂闪。

⑦注册表中创建2个启动项:

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mydesk]

   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Synaptics Pointing Device Driver]

处理方法:

    先删除病毒的自启动项;

    再删除病毒本体及复制体文件及文件夹;

    用杀软全盘剿杀,并重新启动系统,再次全盘在剿杀。

    如果感染此病毒期间,电脑用过U盘,肯定已经感染。都须及时用杀毒软件查杀及修复,否则后期会反复感染,没有尽头!

    如果已经感染此病毒,病毒会在正常的*.exe文件后追加一段代码,你一运行,它就会进行疯狂复制和感染,请一定不要试        着运行,用杀毒软件查杀及修复。

病毒危害过程:

当用户无意打开病毒EXE可执行文件时,该病毒首先会复制自身,然后将指定目录下的用户EXE文件更新到刚刚复制的病毒文件的资源段中,接着复制用户EXE文件图标,最后替换原始的文件。整个感染过程不会破坏原始的文件功能,用户点击该文件后,仍然会执行原始文件的功能,用户很难发现文件已经被感染。

无法建立新的xlsx,提示文件不存在,原因:病毒修改感染了文件,致使文件后缀改变,新后缀为xlsm(带宏)

为确保执行的高效与隐蔽,“Synaptics“仅会感染以下三个目录中的 EXE 与 XLSX 文件:

文档目录:"C:\Users\UserName\Documents"

桌面目录:"C:\Users\UserName\Desktop"

下载目录:"C:\Users\UserName\Downloads"

“Synaptics“感染前会先检测目标文件中是否包含“EXEVSNX”资源,“EXEVSNX”为成功感染目标文件后标记在被感染文件中的病毒版本号,以此来判断文件是否被感染或则是否需要更新。

对于 exe 文件,“Synaptics“首先将”病原体”文件拷贝至临时目录,而后将正常文件复制更新至刚刚拷贝后的病毒文件的资源段“EXERESX”中,接着复制目标文件的图标,伪装成正常文件,最后替换正常文件。当被感染的文件被用户点击后,会先将正常文件释放出运行,“Synaptics“随之也被再次执行。

对于 xlsx 文件,“Synaptics“读取复制正常 xlsx 文件内容,接着与病毒文件中的资源段“XLSM”合并生成后缀名为“.xlsm”的新文件,而后替换正常文件。

Synaptics“设置定时器监听是否有 USB 设备接入,当监测到设备接入时,立马感染 USB 设备磁盘中的 EXE 与 XLSX 文件。

而后将自身复制至 USB 设备中,并在 USB 设备中生成 autorun.inf 文件。当用户双击打开 USB 设备的磁盘时 autorun.inf 文件便会自动运行 USB 设备磁盘中的病毒文件(autorun.inf 是电脑使用中比较常见的文件之一,其作用是允许在双击磁盘时自动运行指定的某个文件),从而完成扩散传播。

Synaptics“从资源“KBHKS“中释放从键盘监听功能 dll 文件,接着加载此 dll 进行键盘监听。

自动邮件回传:“Synaptics“设置定时器每 30 分钟自动回传受害者计算机敏感信息与键盘监听数据,名信息包括:计算机名、用户名、mac 地址。

远控功能:除传播外,“Synaptics“具有基础的远程控制功能,包括执行 CMD 命令、屏幕截图、打印目录、下载文件、删除文件。

持久化:“Synaptics“将自己拷贝至 C:\ProgramData\Synaptics\Synaptics.exe,并通过写入注册表的方式实现自启动。

------参考原文为:博客园,作者:{admin-xiaoli},原文链接:{https://www.cnblogs.com/crackerroot}

我的解决方法:使用火绒全盘绞杀,因为软件较多,使用了5个小时才扫出全部

        这个病毒确实恶心至极,影响了我的正常使用,而且它会修改注册表的权限,我本人在修改注册表权限的时候不小心把HKEY_CURRENT_CONFIG的权限给弄没了,导致这个注册表没了权限,原因是因为它注册了一个莫名的用户组用户,然后赋值给这个用户权限而已,Administrator都没有权限,而我在没有把Administrator的权限加入之前就把它这个用户的权限删除了,导致谁也没有权限进入这个注册表。

        我打算用安全模式试一下能不能把Administrator的权限给加上去,如果不行的话估计只能重装系统才能解决了,网上暂时也找不到解决办法。

 


http://www.ppmy.cn/news/260060.html

相关文章

计算机插入的u盘文件打不开,为什么u盘文件夹打不开

为什么u盘文件夹打不开 导语:为什么u盘文件夹打不开?今天就给大家详细介绍解决u盘文件打不开的操作步骤,有遇到类似情况的用户不妨参照上面教程进行尝试解决问题,希望此教程可以给大家带来更多帮助。 为什么u盘文件夹打不开 1、将u盘插入计算机usb接口(不要插在外接usb接口…

移动硬盘文件夹不见了怎么办?

u盘是存储工具之一。在我们日常生活中,无论是工作还是学习,经常会使用到。毕竟携带方便,可以和各种设备传输数据,还可以作为特殊情况(比如文件丢失)的备份数据。由于误操作等原因导致移动硬盘文件夹不见了怎么办?让我们来看看如何…

win7查看隐藏文件_u盘删除文件怎么恢复?

U盘是存储和转移文件的重要工具,为了使用方便和安全,我们常常会将重要文件存储在U盘中。但是有些时候,因为各种原因,U盘中保存的文件不小心被删除了,而比较头痛的是,U盘文件没有电脑系统中的回收站机制&…

盘点招招毙命的29种USB攻击方式

本文是翻译文章,文章原作者Catalin Cimpanu,文章来源:https://www.bleepingcomputer.com 原文地址:https://www.bleepingcomputer.com/news/security/heres-a-list-of-29-different-types-of-usb-attacks/ 以色列本古里安大学的…

什么是特洛伊木马,它能造成什么损害?

当马的肚子在晚上打开时,为时已晚。希腊人最终成功地占领了长期被围困的特洛伊城,结束了特洛伊战争。几千年后,特洛伊木马的神话仍然存在,尽管今天具有不讨人喜欢的内涵。因为曾经代表着一个绝妙的技巧和一个精湛的工程壮举&#…

计算机病毒能破坏u盘文件,[计算机病毒]快捷方式病毒(U盘文件变为快捷方式)...

这个病毒似乎和暴风一号不太样,不会修改隐藏快捷方式的箭头图标。首先这个病毒是VBS脚本写的,实际上就是隐藏文件,但是是病毒总有传播性,接下来让我们一起看看有关这个病毒。本文末尾提供了病毒副本的下载,以及博主写的恢复U盘文件的bat脚本下载(windows使用)。[原创文章转…

U盘病毒学习总结

三大U盘病毒及应对方案 一起来看看三大邪恶的U盘病毒。 第一种:盗号木马 不少朋友都有遇见这样的情况,U盘里有一个exe安装程序,点开之后电脑就中毒了,这类木马主要是通过捆绑一些网游外挂来进入系统,盗取用户的各种帐号…

linux下u盘病毒msdos,浅谈U盘病毒——MS-DOS.com 以及做最便民的杀毒软件

前言 这年头,凡是和电脑打交道的人,基本上手头都有一些存储设备,于是相应的病毒也就应运而生。 前些日子用我的一个U盘时发现情况不大对,文件夹的格式变成了EXE格式,而且每次点击文件夹都是在一个新的窗口出现,当时也没太在意,后来拿着U盘去打印,人家的杀毒软件很明显的…