드디어 오늘 이놈들을 다 잡았다...
안전모드 블루 스크린 뜨는 것도 해결되고, 백신 안깔리는 것도 다 잡았다...
변종 웜때문에 고생한거 생각하면... --;

이거, 우리나라 백신들 V3, 빛자루, 체이서도 않잡힌다...
알약도 체크는 하지만 결국... 잡아 내지 못하고 리부팅시 또 체크만 열심히 해낸다... --;

그래서, 여기에 해결 방법을 적어 놓기로 한다~~~

[감염시 증상]
프로세스에 wintems.exe 라는게 떠있거나, 숫자로 된 실행파일이 있을 경우.
백식들이 사라짐. 검사 시작에 에러 메세지.
netstat 로 확인시 엄청난 포트를 열어놓고 타 사이트 접근.
안전모드 부팅시 블루스크린(하드웨어 에러)이 나타나고 부팅불가.
감염후 알아서 트로이들과 백도어를 다운받고, 실행시킴.
HLCU/Software/FirstRRRun, DateTime4 등이 생김.
windows/system32/wintems.exe
windows/system32/drivers/hldrrr.exe
windows/system32/drivers/srosa.sys
windows/system32/drivers/hldr.exe
파일들이 생성되어, 임의의 포트를 열고 바이러스,트로이들을 다운한다.
이과정에서 네트워크에 큰 부하가 생겨 느려진다.

[바이러스 박살낼 준비물]
1. safebookeyrepair.exe

2. gmer.exe

3. sdfix.exe

4. msfix

일단 각 파일들을 다운로드 받아 놓는다.
이넘들이 인터넷에서 무작위로 포트를 열고 접속을 하므로, 랜선은 살포~시 빼 놓는다.

(1) 시스템 복원 사용 하지 않음으로 한다.(내컴퓨터> 속성탭에 있다.)

(2) 윈도우 복구 콘솔을 설치한다.
설치방법은 간단하다.
윈도우 시디를 시디롬에 넣은후 커멘드 상태에서 아래의 명령어를 실행한다.
"시디롬드라이브:\i386\winnt32 /cmdcons"
이 명령어를 실행하고 나면, 복구콘솔을 어떻게 할지 묻는데, 그냥 하드에 설치한다고 한다.
그러면, 나중에 부팅시 메뉴가 하나 추가된다.(복구 콘솔~이라고 나온다.)

(3) 안전모드 부팅을 위해서, safebootkeyrepair.exe 를 실행한다.
이 바이러스가 레지스트리를 건들여서, 안전모드부팅시 에러를 일으키는데, 이를 수정한다.

(4) regedit 를 실행해서 HLCU/software/FirstRRRun 과 DateTime4등의 키들을 다 삭제한다.
이넘들이 부팅시 계속 감염시키는 놈들중 하나다...

(5) 장치관리자에서 보기-> 숨김장치표시-> 비플러그앤플레이 드라이버 에서
Megadrv3을 삭제한다. 이넘이 위에서 말한 srosa.sys 와 관련된놈이다. 삭제를 하면,
리부팅을 한다고 한다. 예를 눌러 리부팅을 한다.

(6) 리부팅 과정중 F8을 연타에서 메뉴가 나타나게 해준다.

(7) 메뉴중 이전에 설치한 복구콘솔 로 들어간다.

(8) 복구 콘솔로 들어간 상태에서
windows/system32/wintems.exe
windows/system32/drivers/hldrrr.exe
windows/system32/drivers/hldr.exe
windows/system32/drivers/srosa.sys
windows/system32/drivers/down/*.*
windows/prefetch/*.*

이중
windows/system32/drivers/down/*.*
windows/prefetch/*.*
삭제시 * 커멘드가 적용되지 않는다. 복구콘솔에서 와이드카드가 적용이 않되므로,
복구콘솔에선 폴더의 이름을 바꿔서 적용시킨후, 나중에 안전모드에서 지워도 된다.
즉,
복구콘솔에서
ren c:\windows\system32\drivers\down c:\windows\system32\drivers\down_old
ren c:\windows/prefetch c:\windows/prefetch_old
mkdir c:\windows\system32\drivers\down
mkdir c:\windows/prefetch
이런식으로 일단 우회한다. 이후 안전모드에서 _old 디렉토리를 지워준다.

(9) 복구 콘솔에서 exit 명령을 실행 리부팅한다.

(10) 리부팅시 F8연타. 이번엔 안전모드로 들어간다
이제는 안전모드가 들어가진다 ^^

(11) 받아놓은 gmer.exe를 실행해서,
위에서 삭제한 파일들의 찌꺼기들이 남아 있는지 확인한다.
특히 레지스트리를 꼭 확인할것.
regedit 를 실행에서 검색을 통해서, 위에서 삭제했던 파일들을 찾아서 다시 삭제 한다.
없을수도 있으니, ..

(12) msfix를 실행한다. 이 악성 프로그램 제거 도구는 시간이 엄청 걸린다.
사용자 지정해서 c 드라이브만 했는데도, 50분이 넘게 걸렸다.
만약 전체 디스크를 한경우라면, 만화책 몇권을 볼시간이 걸릴 것이다.
그러나, 절대 빠른 검사를 하면 않된다... 느긋하게 c 드라이브라도 지정하자.
만화책4~5권은 준비할것...

(13) 이후 SDFix.exe 를 실행한다. 이 파일은 압축을 풀어낸다.
압축을 푼 디렉토리로 가서, runthis.bat 파일을 실행한다.
이 과정도 앞의 과정보다는 덜하지만, 만화책 2~3권의 시간을 소비한다...
이 과정이 끝나면 리부팅을 하는데, 리부팅후에도 작업을 계속한다.
작업이 끝나면,
지긋지긋한 바이러스와 안녕할수있다~~~ Goooooooooooood bye~~~~
꼭 백신을 깔아보자...

현재 bitdefender 를 깔았는데, 잘 잡아내고 있다~~~
^^


Posted by 후니 유

댓글을 달아주세요:: 스팸은 정중히 사절합니다.

  1. ^^;
    2008/05/07 14:40
    댓글 주소 수정/삭제 댓글
    정말 좋은 정보 감사합니다. 그런데 넘 번거러운것 같네요.. 어렵구... 윈도우 재설치하는것 만큼이나... 전 포멧하는 방향으로 잡아야 될것 같네요 ㅠㅠ;
  2. 흐음
    2008/07/04 11:23
    댓글 주소 수정/삭제 댓글
    v3는 타회사보다 바이러스 잘 못잡으면서
    타회사들이 바이러스 아닌걸 잡는다고 말하면서
    자신들의 능력이 뒤떨어진다는걸 숨기려고 하죠...

    예전과 달리 v3 정말 바이러스 못잡습니다...
  3. 2008/08/13 20:04
    댓글 주소 수정/삭제 댓글
    좋은 정보 잘 참고하였습니다. 저는 알약을 사용하였는데
    "치료→재부팅→치료"
    하니 치료가 되었습니다. 증상도 이것보단 약했구요..
    글 엮고 갑니다.
  4. 아아 ;ㅂ;
    2008/08/20 15:29
    댓글 주소 수정/삭제 댓글
    정말 좋은 포스팅입니다. 오늘 이 문제로 완전 골치 썩고 있었는데 여길 발견한 덕분에 겨우겨우 해결했네요. ^^
    중요한 작업 중이었는데 컴퓨터 포맷해야 하나...하고 완전 좌절할 뻔 했습니다. 자세한 해결방법 제시 정말 감사드려요~
  5. 저에염
    2008/11/09 09:35
    댓글 주소 수정/삭제 댓글
    저도 위와 똑같은 지랄맞은 상황에 빠져서 안철수 연구소에 자료까지 보내며 신고했습니다. 그 이유는 사실 V3 2007이 잡아내지 못해서 위 상황에 빠져버렸거든요 ^^. 그리고 NOD32 2.x 사용 중인데 위 프로그램도 잡아내지 못했습니다.

    그런데 답변이 왔는데 위 상황처럼 바이러스에 걸렸다고 회신이 오더라구요. 그래서 혹시나 해서 저와 같은 사람이 있을까봐 네이버에서 검색하다 위 사이트를 알게 되었습니다.

    정말 감사합니다!!!!!!!!!!!! ^^.
    지금 저도 꼭 이렇게 해보려 합니다.
  6. 저에염
    2008/11/09 17:38
    댓글 주소 수정/삭제 댓글
    위 순서대로 해봤습니다.
    겨우 6)번 과정까지 성공했습니다 ^^.
    그런데 문제는 7)번부터였습니다.
    도스 화면 복구콘솔 들어가는 과정이 매우 복잡하더군요.
    아무튼 도스화면에 c:winodws 나온 후 1번 누르니까 Administrator 패스워드 넣으라 해서 평소 패스워드 없으니까 엔터치니까 드디어 c:\windows라 나오더군요.
    그런데 여기서부터 문제였습니다. 도대체 c:\windows만 비춰보이는 도스 화면에 8)번 작업을 어떻게 하시라는 건지 잘 이해 못하겠습니다.
    다만 제가 해본 것은 c:\windows를 "cd \" 명령쳐서 c:\로 만든 후, 8)번 작업에 씌여진 그대로 ren :\~~~~~~~\down_old 입력했으나 안 되더라구요.
    아무리 8)번 작업을 하려해도 안 됩니다.
    제발 구체적으로 8번 작업 좀 설명해주세요!~~~~~~~ ㅎ
    • 2008/11/30 17:24
      댓글 주소 수정/삭제
      이내용은 특정폴더인 c:\windows\system32\drivers\down 폴더가 삭제가 않됩니다. 그래서 꼼수로 이름을 바꾼후 삭제하는 방법입니다.
      즉 ren 이 명령어는 rename 의 약어 명령어입니다.
      그래서 ren c:\windows\system32\drivers\down c:\windows\system32\drivers\down_old 하면 이름이 바뀌죠. 그후에 안전모드에서 삭제를 합니다.
  7. 신성태
    2009/01/02 18:08
    댓글 주소 수정/삭제 댓글
    nod32사용중인데 이놈들한테 멋지게 당했습니다.감염경로를 아직도 모르겠습니다.갑자기 재부팅이 되었습니다.이것이 악몽의 시작이였지요..그리고 갑자기 사라진 nod32... 다시 재인스톨을 시도했으나 안 깔리더군요.그런데 갑자기 블루스크린이 떠 버리고 재부팅..안전모드로 들어가서 알약을 다운받았지요..알약깔고 스캔을 했더니 이놈들이 스캔되더군요.그래서 숨어있는 경로를 찿아 들어갔더니..이놈들이 안보이더군요..
    그래서 알약 치료를 눌렀더니...재부팅해야 치료가 된다고 하더군요..그래서 재부팅..그리고 이어지는 알약으로 스캔..어처구니 없게도 다시 이놈들이 잡히더군요..혹시 ..싶어서 윈도우부팅시 실행되는 시작프로그램들을 뒤졌지요..못보던 놈들이 3개 실행중이더군요..과감히 이놈들을 시작실행프로그램에서 삭제..알약을 다시 실행하니..이놈들이 없어져 버렸더군요..다시 재부팅해서 알약으로 스캔하니 이놈들 아예 안잡히더군요..

    암만 생각해도 어디서 감염된건지 알수가 없습니다..
    성인사이트 좀 돌아 다니고 이뮬로 파일다운받았는데..
    nod32가 가만히 있었는디...
    • 2009/08/10 22:05
      댓글 주소 수정/삭제
      감염원은 너무 다양해서 딱히 꼬집어 말하기가 그렇죠 ^^
      우리나라는 많이 알려지다 시피 ActiveX를 통해서 많이 감염들이 될텐데요... 웹하드클라이언트들도 그렇구요..
      외국에서는 감염리스트를 돈주고 산다고도 하더군요
  8. 신준섭
    2009/01/19 13:54
    댓글 주소 수정/삭제 댓글
    저는 어제 집에서 작업관리자를 보니까 시피유 점유율이 100%가 되어있더군요. Taskmgr.exe 가 제일 높았고, Flec003.exe랑 Flec006.exe가 설치고..... 미국 Reanomater가 된다하여 깔고 시키는대로 리부팅을 수십번하며 잡아 봤는데, 별무소용이더군요. 다른 건 깔아서 스캔 해보니 바이러스를 검색은 하던데 치료하려니까 라이센스를 요구하길래 찾아보니 15달러? 위 의 방식으로 하기엔 컴 샐력이 모자라고 차라리 밀고 다시 깔아야 하려는지?
  9. 안녕하세요
    2009/08/10 17:20
    댓글 주소 수정/삭제 댓글
    SDFix.exe를 받은 후 알약에서 트로이목마라면서 잡아내요.
    어떻게해야 하나요-_-;
  10. 라면은김치랑
    2010/04/03 02:51
    댓글 주소 수정/삭제 댓글
    아 여기가 지옥에있는 오아시스 천국이네요
    배이굴 바이러스 걸려서 3일째 고생하고있다가 이곳을 발견하고
    해결중임니다.
    일단 하드빼서 usb로 다른 노트북에 연결하고 위의 악성파일들과 디렉토리 삭제하고 다시하드를 원래pc에 넣고 부팅했는데.. ㅡㅡ;;;
    레지스트리는 당근 수정을 못했으니.. 찝찝했는데...
    하여간 부팅해서 로그온하니까 정품사서깐윈도우가 불법이라는메세지 나오고
    로그온 하고서는 새로깐 백신들이 메모리에 로드되는순간
    바로 재부팅 합니다.
    애혀~~
    이거 해결하려면 3일은 후딱 지나가겠네요... ㅠㅠ
  11. 아휴 힘들어
    2010/04/07 16:54
    댓글 주소 수정/삭제 댓글
    저도 이같이 하려고 했으나 다 실패 ㅍㅍ 다만 윈도우 PE라는 운영체제를 최대한 활용하여 레지스터와 그 파일과 폴더를 다 삭제 했다. 그리고 드라이버(?)도 삭제 하였습니다. sys파일.. 많은 정보때문에 고쳤네요. 방법은 따라하지 않았지만 이렇게 노력한 점에 감사를 전 2틀걸렸습니다. ㅠㅠ


BLOG main image
Cr4cK th3 W0Rld by 후니 유

1,212,296


Today : 151
Yesterday : 225
hit counters

카테고리

전체보기 (802)
Etc (246)
Hacked Brain (280)
My Project (32)
데일리 (22)
운영체제 (31)
프로그래밍 (92)
Securities (27)