瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【提示】最近流行夹带Virus.Win32.Dzan.a的病毒
baohe - 2006-12-3 16:28:00
最近,这类病毒流行。今天看到的这个lsass.exe与早前见到的那个tel.xls.exe有所不同。


1、此毒不替换系统文件。
2、感染系统分区以外的所有.exe文件。
3、感染系统后释放的病毒文件及其所在目录如下:
(1)X:\WINDOWS\SYSTEM32\COM\LSASS.EXE
(2)X:\WINDOWS\SYSTEM32\COM\SMSS.EXE
(3)X:\WINDOWS\SYSTEM32\COM\~.EXE(运行后自动删除)
(4)X:\Documents and Settings\当前用户名\「开始」菜单\程序\启动\~.pif(运行后自动删除,关闭系统前再次写入)。
(5)X:\AUTORUN.INF
(6)X:\PAGEFILE.PIF
(7)Y:\AUTORUN.INF
(8)Y:\PAGEFILE.PIF
【注】
X:系统分区
Y:其它分区

4、不感染软盘。
5、此毒在“禁止查看隐藏文件”方面似有缺陷。中招后,用户自己设置一下文件夹选项(图1),隐藏文件即刻暴露(图2)。
6、\SYSTEM32\COM\LSASS.EXE和\SYSTEM32\COM\SMSS.EXE两个进程相互保护。用SSM无法结束它们。用IceSword,需要几次操作才能完全结束这两个病毒进程。结束病毒进程后,病毒文件可直接删除(图3)
7、卡巴斯基今天的病毒库虽然查不到\SYSTEM32\COM\LSASS.EXE和\SYSTEM32\COM\SMSS.EXE;但能查到被其感染的.exe文件(图4)且可清除其中的病毒代码(图5)。
8、SREng被感染后,卡巴斯基虽然可清除其中的病毒,但经卡巴斯基杀毒后的SREng不能运行(因为SREng带自校验功能)。

图1

附件: 1558472006123161921.jpg
baohe - 2006-12-3 16:28:00
图2

附件: 1558472006123161959.jpg
baohe - 2006-12-3 16:29:00
图3

附件: 1558472006123162028.jpg
baohe - 2006-12-3 16:29:00
图4

附件: 1558472006123162056.jpg
baohe - 2006-12-3 16:30:00
图5

附件: 1558472006123162122.jpg
不懂就要问 - 2006-12-3 16:34:00
版主又以身试毒了:)

学习~!
闪电风暴 - 2006-12-3 17:00:00
学习ING........
mopery - 2006-12-3 17:20:00
尾部加入 .p  早见过了..
寻找信息 - 2006-12-3 17:26:00
想问大家一下,谁知道这个病毒啊,怎么老是复制啊,而且瑞星也查不到.只有在任务处理器上可以看到。..他在不断的占用内存,,无限的复制,,,在任务管理器上可以看到的是upatal.exe在无限的复制,,,我把病毒杀完了。又开始复制,请问怎么解决啊,
baohe - 2006-12-3 17:34:00
引用:
【mopery的贴子】尾部加入 .p  早见过了..
………………



附件: 1558472006123172545.jpg
mopery - 2006-12-3 18:13:00
根本看不见的..

除非用反汇编..
viphjwv - 2006-12-3 18:24:00
还是那边效率高,嘿嘿,我的U盘中的ISWORD被破坏,哈哈,运行后结果搞笑的说他找不到驱动,还是我这个样本好,是邻居的机器,昨天晚上9点抓的,嘎嘎,
(7)Y:\AUTORUN.INF
(8)Y:\PAGEFILE.PIF
我发现了,只是不知怎么清除被感染的程序,我邻居是金山,哎,我给KASPERSKY报了,但是没回复
猪知山 - 2006-12-3 19:04:00
学习
水树雨下 - 2006-12-3 19:11:00
又一个感染文件的,现在写毒的都是疯子
红莲火焰 - 2006-12-3 19:50:00
路过,学习~?
№亲密接触 - 2006-12-3 20:31:00
学习了
玻璃钢耗子 - 2006-12-3 20:50:00
写此病毒者也够费心!
怀安LEDA電腦 - 2006-12-3 21:18:00
呵呵,又一个新变种,
黑帝工作室 - 2006-12-3 21:39:00
我最近也遇见了这种病毒,把我的电脑弄的都没法启动了,我只好重新做系统
FCOME - 2006-12-3 22:53:00
学习中
6981313 - 2006-12-8 9:59:00
引用:
【水树雨下的贴子】又一个感染文件的,现在写毒的都是疯子
………………

变态的历害!
长吾大1986 - 2006-12-8 12:34:00
要怎样才能把它彻底删掉啊?????谁来教教我啊~~~~谢谢。。。。。。。。。。。。。。
1
查看完整版本: 【提示】最近流行夹带Virus.Win32.Dzan.a的病毒