瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 给大家提交一个让你不得不重装系统的病毒!

1   1  /  1  页   跳转

给大家提交一个让你不得不重装系统的病毒!

给大家提交一个让你不得不重装系统的病毒!

这个病毒,真让人头痛,我在安全模式下用360SAFE和卡巴斯基全盘杀毒还是清不干净!
最后重装系统!谁来研究一下这个病毒到底该如何对付?

文件:http://files.myopera.com/kowloons/files/fnuis.rar
解压密码:0
最后编辑2007-05-03 18:51:30
分享到:
gototop
 

打不开

gototop
 

缺少MSVCR71.DLL,该样本无法运行。
gototop
 

哈,可以了

等下帮你看看
gototop
 

难得看到猫猫。
gototop
 

楼主的那位大哥,打开了什么情况,给大家说一下!

还有,提示缺少文件的去这里下载:
http://download.zol.com.cn/link/14/130185.shtml
gototop
 

哈,分析完了

作者思路不错

Autorun.inf
[C:\]
[AutoRun]
OPEN=RECYCLER\gidfh.exe
shellexecute=RECYCLER\gidfh.exe
shell\Auto\command=RECYCLER\gidfh.exe
[system]
ver=1.1
zid=vist

每个分区都有一个

藏在RECYCLER里,这个可不是回收站

这点比较重要,等下你还要再清理下每个分区的

Autorun.inf和RECYCLER\gidfh.exe


释放C:\winnt\system32\open11.dll

插入Explorer.EXE

增加服务

[Wserver / Wserver][Stopped/Auto Start]
  <C:\winnt\system32\Wservers.exe><N/A>

好像还生成个C:\program files\Internet Explorer\DW15.EXE

一起都删除就可以了

问题不是很大哈

看汇编好像还会用IE连接h**p://3w.39100.net/ 下载木马

测试中无法验证..


算了,系统都重做了,懒的详细说了

自己清理下Autorun.inf和RECYCLER\gidfh.exe就可以了

...
gototop
 

楼上的,你真行 看来还是你技高一筹,用反汇编观察病毒!有才!!

藏在RECYCLER里的文件是我靠直觉发现的,我发这里的EXE就是从这里提取的!
我刚刚也在影子模式下,用SSM在对它进行观察!找到了

插入Explorer.EXE和iexplorer.exe这2个程序!
gototop
 



那样

晓得了

没认真去看
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT