12   1  /  2  页   跳转

[原创] .ini病毒一个

.ini病毒一个

这是一个名为“中国古代测字秘传心法秘籍2010整合版”的假PDF文件中捆绑的病毒。此毒在WIN7系统中无法运行。这个“中国古代测字秘传心法秘籍2010整合版”的图标为PDF文件图标,其后缀则为.exe。

1、病毒完全运行后,重启系统。用Tiny可见到如下场景:



进程列表中可见两个病毒进程:






下图是双击“中国古代测字秘传心法秘籍2010整合版”后,注册表中ini文件关联项HKCR\.ini 的键值被篡改的截图(此键值正常为inifile)。




2、此毒释放的病毒文件:
c:\Documents and Settings\system.exe
c:\Program Files\Common Files\system.exe
c:\Documents and Settings\All Users\「开始」菜单\程序\Startup\desktop.ini(其MD5值与system.exe完全相同)
c:\Documents and Settings\All Users\「开始」菜单\程序\Startup\修复360安全卫士.url(指向c:\Documents and Settings\system.exe)。
3、系统每次启动,此毒在C:\windows\目录下释放一个随机名的.bat,并即刻执行。执行后,删除此.bat。此.bat的功能是重写病毒文件c:\Documents and Settings\system.exe和c:\Documents and Settings\All Users\「开始」菜单\程序\Startup\desktop.ini;重写注册表HKCR\.ini 的键值。

收拾它,也比较容易:

1、用工具禁止%windows%目录下的.bat运行。
2、将注册表HKCR\.ini 的键值改回inifile
3、重启。病毒出丑了:



4、删除病毒文件即可。

用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.6.30 Version/10.61
最后编辑baohe 最后编辑于 2010-09-19 09:25:57
分享到:
gototop
 

回复:.ini病毒一个

猫叔好早呀
gototop
 

回复:.ini病毒一个

楼上好早阿。。。
gototop
 

回复:.ini病毒一个

你们好早呀

此病毒有创意,SRENG等工具扫描是排除启动文件夹的.ini文件的。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:.ini病毒一个

ini文件打开显示的是exe程序。

也就是说这个其实不是ini,而是exe。嘿嘿 围观猫叔~
gototop
 

回复:.ini病毒一个

向猫叔学习咯
我的博客:http://www.echodjb.com
                     

                          echodjb@gmail.com
gototop
 

回复:.ini病毒一个

猫树立还啊
gototop
 

回复: .ini病毒一个

我只是想明白楼主你说这么多不用抗病毒那怎么办?我希望结论出来字太多实在看不来
gototop
 

回复:.ini病毒一个

该用户帖子内容已被屏蔽
gototop
 

回复:.ini病毒一个

该用户帖子内容已被屏蔽
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT