12   1  /  2  页   跳转

[原创] 一个有数字签名的病毒tmp.exe

一个有数字签名的病毒tmp.exe

病毒样本来自剑盟。
用瑞星今天最新的病毒库扫此样本————不报毒。


病毒文件大小:43.4k;MD5值:DAF8886FA038E8AB5BF00FED8C99A270。


此毒有盗来的数字签名(图1)。






tmp.exe运行后的动作如下:
在当前用户临时目录下释放病毒文件.dll、.exe、.lz、.tmp。这些病毒程序运行后释放以下病毒文件(图2):

此病毒特点:
1、b44d.exe开启rundll32.exe,病毒库文件c7bs.dll插入rundll32.exe进程中。
2、病毒库文件4b7r.dll插入资源管理器explorer.exe进程中。用户点击桌面的“我的电脑”即刻触发病毒b44d.exe运行。
3、在windows/tasks/目录下创建病毒文件ms.job。此病毒程序通过rundll32.exe运行windows/system32/c7bs.dll。

病毒写入注册表内容如下(图3):







此毒手工杀毒的难点在于那两个病毒dll。



我用IceSword的杀毒操作流程是:


1、禁止进程创建。
2、结束病毒进程b44d.exe以及被病毒dll插入的rundll32.exe进程。
3、删除病毒文件(图2所示)。
4、删除病毒写入的注册表内容。
5、取消IceSword的“禁止进程创建”。







用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10
最后编辑baohe 最后编辑于 2010-02-05 11:33:05
分享到:
gototop
 

回复 1F baohe 的帖子

晕,我发jm的那个
gototop
 

回复:一个有数字签名的病毒tmp.exe

猫叔显身。。。。。

占座学习
gototop
 

回复: 一个有数字签名的病毒tmp.exe

nod32 ESS 4.0 杀之
gototop
 

回复:一个有数字签名的病毒tmp.exe

学习
gototop
 

回复:一个有数字签名的病毒tmp.exe

呵呵 有了这个可以过很多杀软

哎 现在没有什么不可能哇
多抽出一分钟时间回帖,让你的卡卡生活更加精彩~
SREng工具http://bbs.ikaka.com/showtopic-8442813.aspx
gototop
 

回复:一个有数字签名的病毒tmp.exe

猫叔现身
继续学习
掀起你的头盖骨来,让我看看你的眼~~
电信是个黑心厂商,一天劫持我几十遍
gototop
 

回复:一个有数字签名的病毒tmp.exe

留名学习
大家新年好
明天不一定更美好,但更美好的明天一定会到来!
gototop
 

回复:一个有数字签名的病毒tmp.exe

学习··
gototop
 

回复:一个有数字签名的病毒tmp.exe

谢谢LZ的分享,,,支持
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT