瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 感染型木马下载器MSDOS.BAT的预防
baohe - 2008-4-8 11:03:00
MSDOS.BAT是目前流行的一个感染型下载器,比较BT。概要见http://forum.ikaka.com/topic.asp?board=28&artid=8442742

如果会设置“组策略”的“软件限制策略”,这个病毒很容易预防。自己添加两条规则即可(图1)。
有了这两条规则,无论运行原病毒MSDOS.BAT,还是运行被病毒替换后的那个explorer.exe,系统均不会中毒。最坏的结果是:运行被病毒替换后的那个explorer.exe后,windows文件夹中有一个windows.ext(可用IceSword删除),再无其它病毒文件释放/下载。
需要注意的是:以后的病毒变种可能针对我们这种防御措施出招。因此,应该用安全软件保护好“组策略”中的设置(禁止删除相应的文件及注册表内容,图2)。

注:“软件限制策略”默认的文件类型中并无.ext,请自己添加这个文件类型(图3)。


图1

[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)


附件: 155847200848105110.jpg
baohe - 2008-4-8 11:03:00
图2

附件: 155847200848105137.jpg
baohe - 2008-4-8 11:04:00
图3

附件: 155847200848105158.jpg
超级游戏迷 - 2008-4-8 12:59:00
占沙发学习……

确实应该好好研究下操作系统自带的东西,往往当我们都在做舍近求远的事情,却浑然不知我们的操作系统已经想到了或者提供了一条更简易的途径……
pigboy - 2008-4-8 13:20:00
我汗  搞了一天还是重装了...
pigboy - 2008-4-8 13:23:00
猫叔  中了这个毒后可以打开冰刃的?
baohe - 2008-4-8 14:28:00
引用:
【pigboy的贴子】猫叔  中了这个毒后可以打开冰刃的?
………………

我的IceSword一向是启动加载的(注册表中userinit加个键值即可)
中分 - 2008-4-8 20:14:00
才两三天没来,又出新招了.哎,,是不是应该天天来呀.貌似又领会了点什么东东.呵呵.
networkedition - 2008-4-8 21:42:00
主动防御规则

附件: 1017823200848213917.rar
networkedition - 2008-4-8 21:50:00
利用瑞星主动防御来防止删除组策略文件和注册表键值,打开瑞星的主动防御将规则导入即可。见下图:


附件: 1017823200848214010.jpg
liubo246 - 2008-4-8 23:40:00
求救!我中招了!连桌面都进不去了!求搂主给个解救的法!尽量不要重装。
pigboy - 2008-4-9 12:16:00
猫叔  传给样本吖  dly20061991@sina.com  谢谢
emask2000 - 2008-4-10 23:34:00
可否说的详细点,怎末添加规则
青ぁ龙ぞ震⊙威 - 2008-4-11 14:20:00
文章更短了
青ぁ龙ぞ震⊙威 - 2008-4-11 14:53:00
收了
海上涛头雪 - 2008-4-11 15:15:00
看了半天不懂,不知道怎么搞
文物2 - 2008-4-11 15:15:00
引用:
【liubo246的贴子】求救!我中招了!连桌面都进不去了!求搂主给个解救的法!尽量不要重装。
………………

可以用原版安装盘进行修复
zhongzhi - 2008-4-11 18:41:00
还是预防住好。
黑的不行了 - 2008-4-12 13:13:00
我不会使用组策略,怎么打开这项啊,谢谢,我对WINDOWS还不太熟悉555~~给个详细点冰刃杀毒策略啊,猫叔,我就是你说的哪个最坏的打算,下面带日志。我只是用冰刃,把进程结素了饿。怎么删除它啊。

附件: 8155592008412132246.txt
hemyhon - 2008-4-13 17:38:00
楼主可以说明白些吗?
坏男人beta - 2008-4-16 11:02:00
楼主还是满莽莽的,收了。回去好好研究
1
查看完整版本: 感染型木马下载器MSDOS.BAT的预防