瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 机器猫病毒及其杀毒流程
baohe - 2008-2-13 15:41:00
样本来自http://bbs.kafan.cn/viewthread.php?tid=201861&extra=page%3D1&page=1

【电脑一旦中此病毒,计算机将会播放动画片《机器猫》中的经典音乐插曲,伴随着音乐,屏幕会瞬间变为蓝色。同时该病毒通过hook消息的方式使得键盘和鼠标部分功能失效,无法激活任何应用程序。虽然病毒无法有效阻止用户使用键盘CTRL+ALT+DEL组合键,但病毒作者却使用修改注册表方式,刻意禁用了任务管理器以阻止用户中毒后的手工清毒;更严重的是,重启计算机后病毒会通过启动项自动运行,导致上述现象重复发生。】
以上是微×点关于此毒的介绍。
我将此毒放入系统,观察到的现象基本如上述。
但是以下1-2两点,微×点的介绍没有提及:
1、中招后,用户使用键盘CTRL+ALT+DEL组合键,虽然不能调用任务管理器,但是可以注销当前用户。注销后可以紧接着再次登录系统。
2、以同一用户身份再次登录系统后,病毒加载速度不如瑞星快。
3、瑞星虽然目前还不能杀此毒,但中招用户完全可以利用上面提到的时间差,打开瑞星2008的主动防御设置界面。界面打开后,病毒才开始运行。此时,系统桌面依然被一片蓝色覆盖;但已经打开的瑞星2008主动防御设置界面不受病毒影响,用户照样可以根据需要设置“程序启动控制”规则(图1),禁止病毒.exe和.dll加载。
4、上述设置完成后,再次注销当前用户,然后,再次登录系统。此时,病毒已经被刚刚设置好的“程序启动控制”规则制服。显示隐藏文件后,病毒文件可直接删除(图2)。
5、按照图3-图4所示清理一下注册表即可。


图1

[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)


附件: 1558472008213153004.jpg
baohe - 2008-2-13 15:42:00
图2

附件: 1558472008213153031.jpg
baohe - 2008-2-13 15:42:00
图3

附件: 1558472008213153056.jpg
baohe - 2008-2-13 15:43:00
图4

附件: 1558472008213153128.jpg
xxxoxxx - 2008-2-13 16:05:00
占楼出租
嫦娥Z号 - 2008-2-13 16:06:00
以身试法,勇气可嘉!!!
jmbt - 2008-2-13 16:11:00
好!!!!
天月来了 - 2008-2-13 16:27:00
有趣的病毒
shouhou - 2008-2-13 16:35:00
瑞星什么时候能杀呢?瑞星虽然放假,但是瑞星公司还是有人上班的,为什么更新的病毒的数目这么少?
shouhou - 2008-2-13 16:37:00
tjcum210210 - 2008-2-13 17:02:00
要是中毒后放动画片就更好了o(∩_∩)o...
奇缘の随风 - 2008-2-13 18:57:00
貌似很久的病毒了
pigboy - 2008-2-13 19:03:00
kafan附加看不到

麻烦下猫叔能不能传我个样本

dly20061991@sina.com
jmbt - 2008-2-13 20:03:00
机器狗完了机器猫又来了
小手bing凉 - 2008-2-13 22:35:00
谁制造的这种病毒啊?有创意!!!
sssp - 2008-2-13 23:03:00
还真有机器猫病毒啊
超级游戏迷 - 2008-2-14 8:17:00
应该是个恶搞类病毒(从文件夹kidding的名称来看,猫版貌似是这样认为的),不过禁用任务管理器的手段有点烦人,鄙视一下……
spiritfire - 2008-2-14 8:19:00
顶一下贺岁病毒!
日不懂啊 - 2008-2-14 10:30:00
08年了,新的病毒都有新的气象啊

手工杀毒越来越难搞了~~~
艾玛 - 2008-2-14 12:56:00
baohe,鼠年好:-)
nothingcathy - 2008-2-14 14:05:00
呃~`... .好强~```
gauuag - 2008-2-14 14:31:00
翻一个页。

同时这病毒作者有点太傻了吧,你们说呢?

不盗号,没有利益目的,又不让用户手工清毒。也许这就是病毒的秉性。
加楠 - 2008-2-14 14:56:00
引用:
【tjcum210210的贴子】要是中毒后放动画片就更好了o(∩_∩)o...
………………



有创意!!真希望作者能看到!!

下次我就专门去运行他的病毒 ^_^

为了看动画片!
Enao2005 - 2008-2-14 18:30:00
引用:
【日不懂啊的贴子】08年了,新的病毒都有新的气象啊

手工杀毒越来越难搞了~~~
………………

该病毒并不难解决,相反很容易,除了猫叔的方法,还可以去安全模式下删除其启动项
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<VKidding_vk><C:\VKidding\KID.exe>  []
然后回到正常模式删除其主体和用sreng修复被禁用的任务管理器就可以了
渴望秋叶 - 2008-2-14 21:47:00
不懂
不过挺好看的
流星陨落 - 2008-2-14 23:46:00
学习了
青ぁ龙ぞ震⊙威 - 2008-2-15 9:45:00
把大雄喊来最好
姑苏残月 - 2008-2-15 11:28:00
引用:
【青ぁ龙ぞ震⊙威的贴子】把大雄喊来最好
………………

同意
silences - 2008-2-15 16:07:00
猫叔  麻烦 样本给我一个 谢谢
hostsqw@163.com
fly百分百 - 2008-2-15 16:35:00
晕,没准我还可以去编一个机器鼠病毒呢
12
查看完整版本: 机器猫病毒及其杀毒流程