瑞星卡卡安全论坛技术交流区可疑文件交流 请大家查查这是什么病毒!

1   1  /  1  页   跳转

请大家查查这是什么病毒!

请大家查查这是什么病毒!

请大家查查这是什么病毒!

卡巴斯基查为 : 木马程序 Trojan-Downloader.Win32.Agent.cbfl  只能删除文件,不能清除病毒

但网上关于这个病毒的信息少之又少,没有参考价值。请大家帮忙检测一下

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

您所在的用户组无法下载或查看附件

分享到:
gototop
 

回复:请大家查查这是什么病毒!

该病毒属木马类,病毒运行后衍生病毒文件到系统目录下,并删除自身;修改注册表,添加启动项,以达到随机启动的目的;修改系统时间为2002年3月3日19点02分;感染htm/asp/php文件,在文件尾部插入代码;遍历盘符,在指定路径下创建文本文件,以记录相关信息;指定注册表启动项,但未全部执行;连接网络,下载大量病毒文件到本机运行,该病毒下载的文件可引起DNS欺骗。
gototop
 

回复: 请大家查查这是什么病毒!



引用:
原帖由 小天使之翼 于 2009-5-30 15:42:00 发表
请大家查查这是什么病毒!

卡巴斯基查为 : 木马程序 Trojan-Downloader.Win32.Agent.cbfl  只能删除文件,不能清除病毒

但网上关于这个病毒的信息少之又少,没有参考价值。请大家帮忙检测一下

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.


你的附件运行后报告“未找到unins000.dat”。(这个unins000.exe可能是被SysAnti.exe感染过的某个程序的卸载程序)

此后,这个所谓卸载程序unins000.exe访问网络,下载一个感染性病毒下载器SysAnti.exe(见附件,密码:123)。

SysAnti.exe运行后,首先在%windows%\Fonts目录释放并加载运行一个随机字母名的病毒.dll。此dll运行后,即刻关闭IceSword、autoruns、sreng等常用手工杀毒辅助工具并在注册表中添加IFEO劫持项,破坏多种杀软和防火墙加载运行。另:此毒释放多个病毒.dll到%system%目录和%windows%\Fonts目录;释放病毒文件.fon、.ttf到%windows%\Fonts目录;释放病毒文件SysAnti.exe和autorun,inf到硬盘各个分区根目录以及连接到中招电脑上的移动存贮介质的根目录。释放病毒驱动.sys到系统驱动目录并改写一个正常的系统驱动程序.sys;;替换系统程序userinit.exe。此毒感染系统文件以外的所有.exe文件。

这个变种与前些天见到的那个文件大小相同,但MD5有变:



 附件: 您所在的用户组无法下载或查看附件


若事先禁止病毒文件访问Fonts目录,用Tiny追踪模式运行这个病毒样本,此毒比较容易清理。Fonts目录下的病毒.dll无法创建,此毒的后续动作(包括感染文件等)便无法进行。先结束此毒开启的svchost.exe进程(PID号较大的),删除各分区根目录下的SysAnti.exe和autorun,inf即可


 附件: 您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑baohe 最后编辑于 2009-05-30 18:07:50
gototop
 

回复: 请大家查查这是什么病毒!

我曾经中过病毒,名称就是sysanti.exe病毒,我是这样清除的:先重装系统,然后在Dos下将其它盘上的sysyanti.exe删掉,就可清除了。但是装上卡巴斯基后,提示大部分exe文件有毒,卡巴斯基不能清除,只能将文件删除,可是我电脑上有很多重要的东西,哪能删除呢!所以看看能不能有别的杀毒方式,请高手指点!!!
gototop
 

回复:请大家查查这是什么病毒!

1、文件名:unins000.exe
  Worm.Win32.Viking.jp
最后编辑newcenturymoon 最后编辑于 2009-06-03 14:21:01
gototop
 

回复:请大家查查这是什么病毒!

该病毒属木马类,病毒运行后衍生病毒文件到系统目录下,并删除自身
gototop
 

回复: 请大家查查这是什么病毒!

klakanakan
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT