123   3  /  3  页   跳转

防不胜防

回复: 防不胜防

http://bbs.janmeng.com/thread-867810-1-1.html

这里的样本和猫叔的是一样的,只是去掉了检测

  奇怪的是,我进PE无法看见那些文件..

难道病毒删除了?

 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复 21F smallyou93 的帖子

俺木有PE。
gototop
 

回复:防不胜防

估计是没实际建立这样的文件。
gototop
 

回复:防不胜防

猫叔
cmd /c md "%USERPROFILE%\Shared"

然后再运行样本一次
gototop
 

回复: 防不胜防



引用:
原帖由 smallyou93 于 2009-5-17 20:21:00 发表
猫叔
cmd /c md "%USERPROFILE%\Shared"

然后再运行样本一次


谢谢晕4指点。全部拿下

附件无密码


 附件: 您所在的用户组无法下载或查看附件

PS:此毒可经移动存贮介质传播。刚才将捕获的样本转移至U盘时发现:U盘根目录下生成两个文件:autorun.inf和protector.exe。
autorun.inf的内容为:
[autorun]
shellexecute=protector.exe
action=Open folder to view files
shell\infected=Open
shell\infected\command=protector.exe
shell=infected

删除protector.exe,眼疾手快,拔下U盘。搞掂。


若未删除那个protector.exe,再插U盘时,用户若选择这个选项(图)----再次中招。


 附件: 您所在的用户组无法下载或查看附件

若删除了protector.exe但保留那个.inf,再插U盘时点击上图选项,则:


 附件: 您所在的用户组无法下载或查看附件
最后编辑baohe 最后编辑于 2009-05-17 21:15:43
gototop
 

回复 25F baohe 的帖子

这方法是群里一大牛ximo所教的,不是我想出来

这毒可真阴损...
gototop
 

回复: 防不胜防



引用:
原帖由 smallyou93 于 2009-5-17 21:20:00 发表
这方法是群里一大牛ximo所教的,不是我想出来

这毒可真阴损...


看过那些DD的MD5了。和原样本完全相同:ebc011efd4bd097f60b5a6258dd38cca

只是文件名不同。其中一个文件名挺诱人:virtuagrl.exe(虚拟小妞 )。估计这个毒的作者是老外。此毒是用来诱惑小色色们上当的。
gototop
 

回复 27F baohe 的帖子

呵呵!Virtua.Girl.Serial.Pack.wih.10.Girls-TorrentZ.zip

瑞星病毒库21.29.62竟然不杀 ...
最后编辑smallyou93 最后编辑于 2009-05-17 22:01:35
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT