12345   5  /  5  页   跳转

[原创] 想练习手工杀毒的实习生请进

回复:想练习手工杀毒的实习生请进

gototop
 

回复:想练习手工杀毒的实习生请进

不错啊,俺试试俺的能力哈哈哈
gototop
 

回复:想练习手工杀毒的实习生请进

才看到这帖子,哎,迟到了~~我是超级菜菜,大家不要笑我啊~~

win2000 AD server系统  管理员用户为administrator

因为了看了LZ的介绍,所以运行病毒前清空:

C:\Documents and Settings\Administrator\Local Settings\Temp

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5

c:\winnt\temp

我比较笨的,觉得清空一下会比较有用

运行病毒后进程中有msnhostin.exe进程,结束后再加载。
运行几次出现几个,而且一但运行就结束不掉了。
好像有的病毒只允许加载一个的,这个不是。

用SRE扫描发现启动项里被添加

<MSN Host><msnhostin.exe>  []
<Symantec DB Server><symdbsvr.exe>  [Symantec Solutions]

手动删除过程

定位该文件,打开冰刃,打开命令提示符,设置冰刃为“禁止进线程创建”
杀掉进程msnhostin.exe

并用命令提示符下在system32目录下建立同名文件夹,

md msnhostin.exe
md msnhostin.exe\dfdf.....\
md symdbsvr.exe
md symdbsvr.exe\dfdf.....\  (算是免疫用吧)

关闭冰刃。

用SRE删除多余的启动项。

检查了一个TEMP文件夹

发现C:\Documents and Settings\Administrator\Local Settings\Temp下有一压缩包MyPhoto009-XxX.zip(不知道和这个病毒有没有关系,但应该不是什么好东西)
解压后为MyPhoto009-XxX.JPEG_www.facebook.scr
运行后没发现有什么变化。

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\RBTZBD8K文件夹下有一个EXE文件Exv-6[1].exe,(感觉不是什么好东西,不知道和这个病毒有没有关系)


没有发现有可疑的服务项,驱动项。至此我能做的只有这些了。


其它的我是无论如何也找不到了,我不会查关于进程被注入的信息。

本人超级菜~~~  敬候LZ给我们讲解这个病毒的行为以及清除办法。

我是用我们单位的机器试的,没有虚拟机,下班啦,得杀毒了~~

要不会被老板干掉的。
gototop
 

回复:想练习手工杀毒的实习生请进

我把这两个给删了好像就没症状了
c:\Documents and Settings\hongjiaen\Local Settings\Temporary Internet Files\Content.IE5\KTAF0PM7\Exv-6[1].exe 
c:\WINDOWS\system32\msnhostin.exe
无处不在
  人不是神,难免有错!
gototop
 

回复:想练习手工杀毒的实习生请进

我下载下来是attachment.aspx然后我把后缀名改为exe的运行就报错误

  是怎么回事
gototop
 

回复:想练习手工杀毒的实习生请进

LZ怎么还没有有人回话
gototop
 

回复:想练习手工杀毒的实习生请进

等着楼主讲解,顶起来~~
gototop
 

回复:想练习手工杀毒的实习生请进

学习了啊
gototop
 

回复: 想练习手工杀毒的实习生请进



引用:
原帖由 hongjiaen 于 2008-9-1 21:42:00 发表
我把这两个给删了好像就没症状了
c:\Documents and Settings\hongjiaen\Local Settings\Temporary Internet Files\Content.IE5\KTAF0PM7\Exv-6[1].exe 
c:\WINDOWS\system32\msnhostin.exe

我的也是,好像网管把一些网站给屏蔽了,然后就没法下载那些木马了。
本来还想看看的,实战一下的。
gototop
 

回复:想练习手工杀毒的实习生请进

想过这关也有个作弊的方法---先在未染毒时悄悄扫个日志,然后下载病毒运行,再悄悄扫个日志,对比2个日志,就能大体上知道病毒怎么感染机器的.然后,按先结束进程,再修改注册表,再三除文件的办法杀毒,也可直接进安全状态去修改注册加删文件法.估计应该没问题,只是担心不成功,怕坏了我机器,所以没敢实践
gototop
 
12345   5  /  5  页   跳转
页面顶部
Powered by Discuz!NT