瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 上报一个病毒附上样本下载地址
xzcvxczvawae - 2007-2-16 1:27:00
这是我上传的地址,需要的请下载
http://www.51ta.cn/UploadFiles/2007-2/216329212.zip
请勿大流量下载,这个服务器可不是下载用的。

描述:
这个病毒是用VB6.0编写,病毒体、释放体均使用FSG加壳
在Win9X等没有附带VB6运行库的系统下将无法执行

释放体图标为一个陈水扁的头像
病毒本体为正常ctfmon.exe的图标

执行后会修改系统时间至1993年3月31日
复制ctfmon.exe文件到C盘(不理解,可能是程序编写的问题吧)
按C-Z盘的顺序复制释放体(隐藏)至根目录下
释放病毒体至%windir%\system32\dllcache\ctfmon.exe

复制后执行病毒体)
病毒体自身复制到%windir%\system32\ctfmon.exe
接着使用外部命令net stop cryptsvc企图关闭Cryptographic Services服务

他会每隔1秒将本体复制到%windir%\system32\drivers\IsDrv120.sys
设置为只读、隐藏属性,达到让IceSword无法正常释放驱动的目的(这方法第一次见!高,实在是高!Hook都不用!)
每隔0.03秒检查窗口名为IceSword的程序,发现锁定鼠标在L100 R100的位置并且使用RtlAdjustPrivilege SE_SHUTDOWN_PRIVILEGE取得关机的最优先权,直接关机(同你在任务管理器中按住Ctrl并且关机的效果相同)

剩下的细节不多说了,自己研究看看吧。
我是菜鸟,哪里说的不对请高手指正,谢谢!
xzcvxczvawae - 2007-2-16 1:29:00
再狠点,再狠点,再狠点。。。。。。。。。。。
UFO不幸外人 - 2007-2-16 1:41:00
好早的病毒,我记得怎么还建立autorun.inf和把文件放到X:\recycled\ctfmon.exe。。。
xzcvxczvawae - 2007-2-16 1:44:00
引用:
【UFO不幸外人的贴子】好早的病毒,我记得怎么还建立autorun.inf和把文件放到X:\recycled\ctfmon.exe。。。
………………


晕,可能是比较相似吧
UFO不幸外人 - 2007-2-16 1:57:00
文件名称一模一样
xzcvxczvawae - 2007-2-16 1:59:00
引用:
【UFO不幸外人的贴子】文件名称一模一样
………………


晕,文件名一样不能说明什么
sanjingshou - 2007-2-16 9:19:00
1.运行病毒样本后,SSM提示如图一,允许后,病毒样本会在每个盘下释放ha.exe,同时修改系统时间到1993年
图1

附件: 711891200721691030.bmp
sanjingshou - 2007-2-16 9:20:00
2.SSM拦截如图2,再允许后,病毒会在C盘释放文件CFTMON.EXE
图2


附件: 711891200721691157.bmp
sanjingshou - 2007-2-16 9:21:00
3.SSM拦截如图3,4
允许后出现如图5

附件: 711891200721691313.bmp
sanjingshou - 2007-2-16 9:22:00
图4


附件: 711891200721691403.bmp
sanjingshou - 2007-2-16 9:24:00
图5


附件: 711891200721691554.bmp
sanjingshou - 2007-2-16 9:25:00
4.按确定或者取消后,无其他症状,查看我电脑的文件,一切正常~
删除病毒文件(直接)
baohe - 2007-2-16 10:38:00
【回复“xzcvxczvawae”的帖子】
说实在的,这个病毒就像阿扁一样————垃圾。难怪要用阿扁的头像做logo。
楼主说一定要有VB6才行。
好吧,找来VBRun60sp5.exe。运行后,再运行这个“阿扁”。
结果还是没戏!
IceSword照样正常运行(图)

附件: 1558472007216102911.jpg
baohe - 2007-2-16 10:41:00
没采取什么措施,就直接将那些病毒文件删了。完了。

附件: 1558472007216103153.jpg
奇迹天下 - 2007-2-16 10:46:00
………………
啥病毒啊,那么垃圾
要是所有的病毒都这么垃圾就好了
飞一般の忧伤 - 2007-2-16 11:02:00
所有病毒都这么垃圾..瑞星就去自杀了~
李振铭2007 - 2007-2-16 17:17:00
引用:
【baohe的贴子】【回复“xzcvxczvawae”的帖子】
说实在的,这个病毒就像阿扁一样————垃圾。难怪要用阿扁的头像做logo。
楼主说一定要有VB6才行。
好吧,找来VBRun60sp5.exe。运行后,再运行这个“阿扁”。
结果还是没戏!
IceSword照样正常运行(图)
………………


晕,我的IS120怎么不行
李振铭2007 - 2007-2-16 17:19:00
引用:
【baohe的贴子】【回复“xzcvxczvawae”的帖子】
说实在的,这个病毒就像阿扁一样————垃圾。难怪要用阿扁的头像做logo。
楼主说一定要有VB6才行。
好吧,找来VBRun60sp5.exe。运行后,再运行这个“阿扁”。
结果还是没戏!
IceSword照样正常运行(图)
………………


不需要装VB的,他说的是VB6运行库
地区性 - 2007-2-16 17:23:00
怎么连注册表都不修改?
sanjingshou - 2007-2-16 17:27:00
引用:
【baohe的贴子】没采取什么措施,就直接将那些病毒文件删了。完了。
………………

我测试时,没发现那个autorun.inf的?
spiritfire - 2007-2-16 17:30:00
可能编此毒的人是新手!
李振铭2007 - 2007-2-16 17:32:00
引用:
【sanjingshou的贴子】图5

………………


你用的是Win2003把
sanjingshou - 2007-2-16 17:33:00
引用:
【李振铭2007的贴子】

你用的是Win2003把
………………

我虚拟机装的是XP 专业版
李振铭2007 - 2007-2-16 17:34:00
引用:
【sanjingshou的贴子】
我虚拟机装的是XP 专业版
………………


不知道,我可以运行啊,我是WinXPSP1
高歌猛进 - 2007-2-16 18:03:00

卡巴报:

detected: virus Virus.Win32.VB.ddURL: http://www.51ta.cn/UploadFiles/2007-2/216329212.zip/NMService.exe//FSG
1
查看完整版本: 上报一个病毒附上样本下载地址