12   1  /  2  页   跳转

[原创] 关于Worm.Win32.Agent.wz病毒的一些个人见解

关于Worm.Win32.Agent.wz病毒的一些个人见解

大家看下图片,这个病毒很大个,居然有1.4M大小(今天在同事那台电脑里面使用自己的移动盘染上的病毒)。
这个病毒会随机生成一个名字,大家看到我的移动盘目录下的那几个文件夹了吧,记得以前有很多移动盘病毒出现过,所以我在自己的移动盘根目录下创建了四个同名的免疫文件夹,我分别在这四个免疫文件里面创建了 X. 文件夹(普通情况下是无法删除的),病毒有没有试图删除那四个文件夹,我没测试,估计不会。
分析:大家可以看到,那六个病毒文件都是同一个病毒,而且文件字节大小都一样,但是为什么还会多出一个后缀 .exe呢?原因很简单,这种病毒是根据移动盘根目录的隐藏文件夹的名字加个 .exe来命名的,可是呢,我的移动盘目录下还有很多个文件夹,除了那四个免疫文件夹和那两个 Others,Virus文件夹是高级隐藏文件夹,其他文件夹属性全部是可见的,Virus文件夹是我用来存放病毒,测试用的,Others是一般的文件夹,但是病毒照样生成 Virus.exe  Others.exe 文件,所以说,病毒不会试图删除任何文件夹,也不存在删除免疫文件夹的可能。
说来也奇怪,这种病毒只跟随隐藏文件夹名字命名,却不跟随可见文件夹名字命名,而且,文件夹后缀带个.pif的也不跟随改名,如果是文件的话,pif格式文件属性为:指向 MS-DOS 程序的快捷方式。跟lnk文件类似,也是一种快捷方式。好了,先分析到这里。


用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; QQDownload 1.7; TencentTraveler 4.0)
最后编辑telnet 最后编辑于 2008-09-25 19:18:40
分享到:
gototop
 

回复: 关于Worm.Win32.Agent.wz病毒的一些个人见解

隔离区里面的病毒文件,如图:
gototop
 

回复: 关于Worm.Win32.Agent.wz病毒的一些个人见解

我禁用了所有的监控,打开病毒隔离系统,把 setup.exe.exe 文件恢复到桌面,如图:
gototop
 

回复: 关于Worm.Win32.Agent.wz病毒的一些个人见解

这个文件的图标居然是文件夹图标,迷惑性很大,一般人很容易中了病毒作者的圈套,以为是个文件夹,如图:
gototop
 

回复: 关于Worm.Win32.Agent.wz病毒的一些个人见解

大家不要被文件夹图标迷惑,这个是病毒的骗局,点击这个文件属性可以看到,文件类型是应用程序,而且在桌面创建个压缩包文件,进去查看也可以看到它是应用程序,图片最后一行,这样就可以揭开它的真面目了,如图:
最后编辑telnet 最后编辑于 2008-09-25 19:22:52
gototop
 

回复: 关于Worm.Win32.Agent.wz病毒的一些个人见解

双际运行setup.exe.exe文件,瑞星就报警了,还好setup.exe后面多了个后缀 .exe,要不然就没提示了,如图A:
假设刚才那个不是一个文件,而是一个文件夹,那么来测试一下,我在 H:\Virus目录下创建个setup.exe.exe文件夹,双击打开,瑞星不提示,说明瑞星只检查带后缀 .exe的文件,不检查带后缀 .exe的文件夹,也就是说任何一个文件夹打开都放行,如图B:
gototop
 

回复: 关于Worm.Win32.Agent.wz病毒的一些个人见解

之前我把所有监控关了,运行了setup.exe.exe病毒文件,如果不通过扫描,根本不知道系统目录(System32目录)下会生成个 XP-1ACADF92.EXE 文件,这个文件是运行移动盘目录下的那六个文件其中任意一个生成的,原以为在System32目录下生成的病毒文件是另外的图标,这个我猜错了,XP-1ACADF92.EXE 文件图标还是文件夹图标,如图:
gototop
 

回复: 关于Worm.Win32.Agent.wz病毒的一些个人见解

以上是个人的一些见解,不足之处,还请大家指出、起讨论,附件我已经上传,大家有兴趣的话可以自己去测试。
压缩包里面的文件名是:Virus.exe.ces
大家测试的时候,把文件名改为:Virus.exe 就可以了,去掉那个 .ces后缀
压缩包密码:virus

附件附件:

下载次数:277
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-25 19:14:12
描述:rar

gototop
 

回复:关于Worm.Win32.Agent.wz病毒的一些个人见解

学习了,谢谢楼主。
觉得我回答的好,就给我评分吧!
gototop
 

回复:关于Worm.Win32.Agent.wz病毒的一些个人见解

谢谢LZ分享
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT