瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于vipdos.exe
baohe - 2006-9-13 16:11:00
vipdos.exe是一个网友发来的样本。卡巴斯基2006年9月13日13点的病毒库不报毒。

一、vipdos.exe运行后释放下列文件:
C:\windows\system32\vipdos.exe
C:\Documents and Settings\baohelin\Local Settings\Temporary Internet Files\Content.IE5\STIJKLAB
desktop.ini
ip[1].htm
vrius_search[1].htm
vrius_tools[1].htm

desktop.ini的内容为:
[.ShellClassInfo]
UICLSID={7BD29E00-76C1-11CF-9DD0-00A0C9034933}

ip[1].htm的内容为:
<script src='http://s66.cnzz.com/stat.php?id=254175&web_id=254175&show=pic' language='JavaScript' charset='gb2312'></script>
<iframe src="http://www.viph.net/ip.htm" width="0" height="0" frameborder="0"> </iframe>

vrius_search[1].htm的内容(图1)

vrius_tools[1].htm的内容(图2)

二、通过不固定的端口,访问多个IP地址,下载多种病毒、木马(包括“威金”、“密西”等恶性病毒,图3)。


三、注册表修改:
在:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
添加:C:\windows\system32\vipdos.exe           
在:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
添加:"C:\\windows\\system32\\vipdos.exe"="C:\\windows\\system32\\vipdos.exe:*:Enabled:Microsoft (R) Internetal IExplore"
在:HKEY_CLASSES_ROOT\CLSID\
添加:{7BD29E00-76C1-11CF-9DD0-00A0C9034933}
在:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved
添加:"{7BD29E00-76C1-11CF-9DD0-00A0C9034933}"="Internet 临时文件"

四、查杀:
1、结束进程C:\windows\system32\vipdos.exe
2、删除vipdos.exe添加的注册表项。
3、删除C:\windows\system32\vipdos.exe以及C:\Documents and Settings\baohelin\Local Settings\Temporary Internet Files\Content.IE5\STIJKLAB文件夹的全部文件。
4、中招后,重启系统前,下载到%windows%文件夹中的病毒可直接删除(见图3)。

图1

附件: 1558472006913160327.JPG
baohe - 2006-9-13 16:12:00
图2

附件: 1558472006913160356.JPG
baohe - 2006-9-13 16:12:00
图3

附件: 1558472006913160424.JPG
独孤豪侠 - 2006-9-13 16:14:00
厉害.....BS这个东西的作者...

猫叔.偶转一下贴.
影子110 - 2006-9-13 16:26:00
老版~~~
这个样本可以给我一个吗~~想见识一下威金~~(是那个logo1_.exe 和rundl1.exe吧~~)

xue_mai_qi@163.com
baohe - 2006-9-13 16:33:00
引用:
【影子110的贴子】老版~~~
这个样本可以给我一个吗~~想见识一下威金~~(是那个logo1_.exe 和rundl1.exe吧~~)

xue_mai_qi@163.com
………………

样本已经发到“萧心”:http://bbs.52happy.net/read.php?tid=211562
Jokkkka - 2006-9-13 16:43:00
该用户帖子内容已被屏蔽
deadmanzj - 2006-9-13 16:47:00
猫叔,那些威金什么的毒在重启前是不运行的吧
这么厉害的毒,给偶看看gudugd@yahoo.com.cn
baohe - 2006-9-13 16:49:00
引用:
【deadmanzj的贴子】猫叔,那些威金什么的毒在重启前是不运行的吧
这么厉害的毒,给偶看看gudugd@yahoo.com.cn
………………

要样本,看5楼。
独孤豪侠 - 2006-9-13 16:56:00
哭....猫叔.你还是把样本发给我吧....萧心..我没注册....
zkkgsg@163.com
deadmanzj - 2006-9-13 16:56:00
猫叔,偶在萧心没ID啊,要有人推荐的注册码的
轩辕小聪 - 2006-9-13 17:11:00
孤独,deadmanzj,要的话,我和mopery到萧心拿,在Q上传给你们好了。这病毒比较狠,下载的东东太猛,没文件保护或虚拟机的,千万别乱玩。
独孤豪侠 - 2006-9-13 17:13:00
引用:
【轩辕小聪的贴子】孤独,deadmanzj,要的话,我和mopery到萧心拿,在Q上传给你们好了。
………………

OK  最好帮我搞个ID
轩辕小聪 - 2006-9-13 17:18:00
引用:
【独孤豪侠的贴子】
OK  最好帮我搞个ID
………………

汗,你找魔法吧,我ID是他搞的。再汗,可不要变成灌水帖。得在猫叔那个样本下面警告一下那里的人,别随便下。
deadmanzj - 2006-9-13 17:28:00
小聪,偶要,去帮我搞个样本来
从头爱你 - 2006-9-13 17:30:00
....关注ing.......
影子110 - 2006-9-13 17:30:00

baohe~帮忙~
无法注册~~好像要注册会员邀请~~
我的疑问 - 2006-9-13 17:41:00
谁要威金样本,留个地址。
我这里刚好中了几台。有样本。
deadmanzj - 2006-9-13 17:45:00
gudugs@yahoo.com.cn发来
影子110 - 2006-9-13 17:46:00
xue_mai_qi@163.com

要~
baohe - 2006-9-13 18:06:00
引用:
【影子110的贴子】
baohe~帮忙~
无法注册~~好像要注册会员邀请~~
………………

找小聪要。
他下载了。
我的邮箱故障——只能写、发普通邮件,但不能附加附件了,今天。
估计是那N个没有加密的附件中的病毒文件闹的。yahoo对我不客气了
影子110 - 2006-9-13 18:15:00
引用:
【轩辕小聪的贴子】孤独,deadmanzj,要的话,我和mopery到萧心拿,在Q上传给你们好了。这病毒比较狠,下载的东东太猛,没文件保护或虚拟机的,千万别乱玩。
………………


不上传在群共享空间里??

baohe - 2006-9-13 18:15:00
引用:
【影子110的贴子】

不上传在群共享空间里??


………………

我不玩儿QQ。
你不知道?
我的疑问 - 2006-9-13 18:29:00
要的可以在我自己的服务器上面下载:
解压密码123
http://77nplay.vicp.net/vk/Logo1_.rar
deadmanzj - 2006-9-13 18:31:00
网页也打不开,不知道这网址对不对的
deadmanzj - 2006-9-13 18:34:00
下载了,可惜偶有了
我的疑问 - 2006-9-13 18:34:00
是不是你的杀毒软件拦啦。怎么打不开啊。可以下载啊。
都下了几次了
我的疑问 - 2006-9-13 18:35:00
不要祸害人间啊
mopery - 2006-9-13 19:31:00
以后严打灌水...在灌下去成水帖了...
轩辕小聪 - 2006-9-13 19:43:00
汗死,猫叔别指望我分发了,让mopery分发吧,现在才发现那样本区是有权限限制,我在那里还是新手上路,下载不了啊,你和M都是先锋了,才能下。
12
查看完整版本: 关于vipdos.exe