瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 自动安装金山毒霸、风行、ppstream、UUsee等软件!

123456   3  /  6  页   跳转

自动安装金山毒霸、风行、ppstream、UUsee等软件!

回复: 自动安装金山毒霸、风行、ppstream、UUsee等软件!



引用:
原帖由 baohe 于 2009-2-7 14:59:00 发表


引用:
原帖由 byxxdrls 于 2009-2-7 14:57:00 发表
IE被替换了。


说到点子上了

没有被替换,刚测试下发现桌面确实有IE的快捷方式,目标也是正常ie的目标,但进入IE文件夹,该病毒另外生成了一个文件名为iexplore.exe ,也就是说有两个同名文件,桌面上的快捷方式一个是真的一个是假的,如果打开假的话,病毒会从网络下载后门程序
gototop
 

回复 21F 随缘92WJC 的帖子

我的帖子已更正,不是替换,俩文件名字的最后两个字母顺序不同。
gototop
 

回复 19F baohe 的帖子

两个求助的都有这个存在
gototop
 

回复: 自动安装金山毒霸、风行、ppstream、UUsee等软件!



引用:
原帖由 byxxdrls 于 2009-2-7 14:57:00 发表
和你一样,也只能猜猜那些代码
实机运行了一下,发现IE快捷方式被改了,指向IEXPLOER.EXE,而不是IEXPLORE.EXE
突出显示了一下,别见怪哈,两个字符串排序不同哦……
打酱油的……
gototop
 

回复 24F 超级游戏迷 的帖子

没关系
gototop
 

回复:自动安装金山毒霸、风行、ppstream、UUsee等软件!

好象2007年就见过这样恶搞的
gototop
 

回复: 自动安装金山毒霸、风行、ppstream、UUsee等软件!

可能是(转的):
金山毒霸与流氓为伍?今天晚上下班前接到几例用户反馈,称其电脑莫名其妙被安装上了金山毒霸2009套装,且每次一连网半个小时后就安装好了。

搜索了一下论坛的相关反馈如下:
http://bbs.duba.net/thread-22019140-1-6.html
金山客服中心紧急联系到了一位有相关现象咨询的用户,并提取了样本。

      样本捆绑在该用户下载的暴风影音的安装文件中,该安装包实际上是一个自解压包。里面有未修改过的暴风影音安装包与病毒运行脚本,脚本会在运行暴风影音安装包的同时执行病毒文件。如图所示自解压包中含有病毒体文件svchost.exe(非系统文件):


关于该病毒的简略概述:
1.该病毒会检测是否在安装了QQ,如没装的话将终止运行。
2.将病毒体QQ.exe复制到QQ2009目录并设置为隐藏。如复制失败的话,会复制到之前版本的QQ目录下。
此文件毒霸报毒为:Win32.Hack.Agent.155136
3.下载安装金山毒霸2009、酷我音乐盒、UUsee网络电视、PPlive、飞信等软件。如图所示:



小结:
      软件安装包程序建议从各个厂商官方网站下载,并确认是否含有数字签名。如没有数字签名的安装程序,建议校验程序发布者提供的Hash值。
gototop
 

回复: 自动安装金山毒霸、风行、ppstream、UUsee等软件!

哈,感谢楼上提供信息……
最后编辑超级游戏迷 最后编辑于 2009-02-07 16:28:12
打酱油的……
gototop
 

回复:自动安装金山毒霸、风行、ppstream、UUsee等软件!

系统根目录下的这个boot.dat

最后编辑baohe 最后编辑于 2009-02-07 15:17:01
gototop
 

回复 29F baohe 的帖子

也是它的???
gototop
 
123456   3  /  6  页   跳转
页面顶部
Powered by Discuz!NT