1   1  /  1  页   跳转

[原创] 关于病毒install1.exe

关于病毒install1.exe

此毒运行后释放下列文件:

%system%\brastk.exe
%system%\divers\dllcache\figaro.sys
 
改写系统文件:
%system%\divers\beep.sys
%system%\divers\dllcache\beep.sys


添加注册表项:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\brastk
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\\brastk
HKLM\System\CurrentControlSet\Control\Session Manager\\PendingFileRenameOperations


释放并运行一个.bat,此.bat运行后,删除install1.exe及自身。


上述动作完成后,系统立即重启。如果没有工具监控其运行,用户就这么糊里糊涂的中招了。

这类改写%system%\divers\beep.sys的病毒很流行。建议各位用主动防御看管好自己的%system%\、%system%\divers\dllcache\以及%system%\drivers\目录,不给这类病毒可乘之机。

手工查杀流程:


1、用组策略禁止上述病毒程序运行。
2、重启系统。
3、删除上述病毒文件及其注册表项。
4、自正常同类系统拷贝beep.sys到中毒电脑的%system%\divers\目录下。


附:此毒相关信息

病毒文件的大小及MD5值

原样本:
install1.exe(42.5K) 6412c769d7d5db534a6f9b3910a846a8

生成物:
brastk.exe(9.5K)  1d45317da5b26967905c8b8715b9c987
figaro.sys (27K)  f8a6751cbc71a3eb44c5838f5735da13
beep.sys (27K)    f8a6751cbc71a3eb44c5838f5735da13

用户系统信息:Opera/9.52 (Windows NT 5.1; U; zh-cn)
最后编辑baohe 最后编辑于 2008-10-11 16:14:38
分享到:
gototop
 

回复:关于病毒install1.exe

没了
gototop
 

回复: 关于病毒install1.exe



引用:
原帖由 天月来了 于 2008-10-11 16:24:00 发表
没了


没了。

你还要啥?


此毒样本我发在了样本区
gototop
 

回复:关于病毒install1.exe

我不要啥

我以为你还能说些什么呢

呵呵!!!!

没有了我好占沙发呀
gototop
 

回复:关于病毒install1.exe

是不是要写个小说啊?呵呵,这样已经描述了很清楚了
幸福是奋斗出来的!
gototop
 

回复:关于病毒install1.exe

就是想来看下有没有什么新的流行病毒,,
gototop
 

回复:关于病毒install1.exe

麻烦问一下,组策略是在什么地方的啊?谢谢!
这个病毒还经常让我的电脑一开就自动重起.
gototop
 

回复:关于病毒install1.exe

说真的,没看过瘾~
我就是日不懂啊,没啥好介绍的
gototop
 

回复: 关于病毒install1.exe

我最近染上了一种新的病毒,迄今为止,我只找到一种杀毒软件可以识它,但我不知道那家卖电脑的人使用的是什么杀毒软件!当然,肯定不是瑞星了,也不是金山,卡巴斯基,NOD32,avast等等,那些毒在我重装系统之前就已经全部移入我的可移动硬盘里,昨天把里面的电影移出来,有中毒了,还是只能挂QQ,而不能打开网页,但这次还好,杀毒软件还没有报废,以前那个毒发作的时候,所有的杀毒软件全部瘫痪,即使你重新安装也没用!我记得,当时把我的硬盘插入那个卖电脑的地方的电脑上的时候,好像显示的是.exe格式的!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT