瑞星卡卡安全论坛技术交流区可疑文件交流 有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

1   1  /  1  页   跳转

有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

请问win32.angryangel.a这个病毒是什么样的病毒呀,我怎么用瑞星杀毒软件杀不掉呀?重新做系统后,过不了几天就又有这种病毒了,一般这种病毒在盘上生成以exe或pif或bat为文件尾缀的文件,请哪们告诉我有什么好的方法或专杀工具嘛?


样本在下面



我用瑞星自带的导出工具导出的文件,各位老师看看



http://bbs.ikaka.com/showtopic-8504874.aspx


瑞星听诊









 附件: 您所在的用户组无法下载或查看附件
用户系统信息:Mozilla/4.0 (compatib


le; MSIE 6.0; Windows NT 5.1; SV1; Maxthon)
q 我用

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑高山刘水 最后编辑于 2008-05-21 17:04:11
分享到:
gototop
 

回复:有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

文件已收
gototop
 

回复:有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

谢谢,请老师指教。
gototop
 

回复:有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

C:\WINDOWS\SYSTEM32\SERVERX.EXE
C:\WINDOWS\SYSTEM32\HXDEF.EXE
C:\WINDOWS\SYSTEM32\RAVMOND.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\CONNECTION WIZARD\ICWCONN1.EXE.NEW
C:\PROGRAM FILES\INTERNET EXPLORER\CONNECTION WIZARD\ICWCONN1.EXE
C:\WINDOWS\SYSTEM32\IEXPLORE.EXE
C:\WINDOWS\SYSTEM32\ODBC16.DLL
C:\WINDOWS\SYSTEM32\NETMEETING.EXE
C:\WINDOWS\SYSTEM32\KERNEL66.DLL
C:\WINDOWS\SYSTEM32\MSJDBC11.DLL
C:\WINDOWS\SYSTEM32\SPOLLSV.EXE
C:\WINDOWS\SYSTEM32\MSSIGN30.DLL



病毒创建以下文件,请楼主找到文件并粉碎
制兹八拍兮拟排忧,何知曲成兮心转愁
gototop
 

回复: 有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run                                                   
+ Hardware Profile                                              C:\WINDOWS\SYSTEM32\HXDEF.EXE                     
+ Microsoft NetMeeting Associates, Inc.                        C:\WINDOWS\SYSTEM32\NETMEETING.EXE                 
+ Shell Extension                                              C:\WINDOWS\SYSTEM32\SPOLLSV.EXE                   
+ VFW Encoder/Decoder Settings                                  C:\WINDOWS\system32\MSSIGN30.DLL                   
+ Program In Windows                                            C:\WINDOWS\SYSTEM32\IEXPLORE.EXE                   
+ Protected Storage                                            C:\WINDOWS\system32\MSSIGN30.DLL                   
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices                                           
+ SystemTra                                                    C:\WINDOWS\SYSTRA.EXE                             
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run                                                   
+ Serverx                                                      C:\WINDOWS\SYSTEM32\SERVERX.EXE                   
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run                                         
+ RAVMOND.exe                                                  C:\WINDOWS\SYSTEM32\RAVMOND.EXE                   
C:\WINDOWS\WIN.INI                                                                                                 
+ Run                                                          C:\WINDOWS\SYSTEM32\RAVMOND.EXE                   


HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services                                                                                                                                                         
+ VMTools                                        Provides support for synchronizing objects between the host and guest operating systems. VMware, Inc. C:\PROGRAM FILES\VMWARE\VMWARE TOOLS\VMWARESERVICE.EXE
+ Windows Management Protocol v.0 (experimental) Windows Advanced Server. Performs scheduled scans for LANguard.                                      C:\WINDOWS\system32\MSJDBC11.DLL                     
+ _reg                                                                                                                                                C:\WINDOWS\system32\MSJDBC11.DLL                     







病毒生成项

制兹八拍兮拟排忧,何知曲成兮心转愁
gototop
 

回复: 有关win32.angryangel.a病毒的问题,请各位老师帮忙一下

zememe
gototop
 

回复 1F 高山刘水 的帖子

“愤怒的天使”。
感染型病毒。
桌面以及系统分区中除windows及其子目录下的.exe外——————其它.exe文件全部被病毒感染。
杀软若能清除其中的病毒代码使被感染的.exe恢复正常运行,还算好。若不能,所有应用程序要重新安装了。

在Tiny的Track'nRevers方式下运行此毒,其Revert Changes可使被感染文件复原。
附上部分被感染程序截图两张:



 附件: 您所在的用户组无法下载或查看附件



 附件: 您所在的用户组无法下载或查看附件


中此毒后SRENG日志中的异常部分:
启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <Serverx><C:\windows\system32\Serverx.exe>  []————用户每运行被感染的.exe一次即生成此病毒程序一次。
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <run><RAVMOND.exe>  []——此程序是病毒程序而不是瑞星的监控程序。它位于system32目录下。
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <Hardware Profile><C:\windows\system32\hxdef.exe>  []
    <Microsoft NetMeeting Associates, Inc.><NetMeeting.exe>  []
    <VFW Encoder/Decoder Settings><RUNDLL32.EXE MSSIGN30.DLL  ondll_reg>  [N/A]
    <Program In Windows><C:\windows\system32\IEXPLORE.EXE>  []
    <Protected Storage><RUNDLL32.EXE MSSIGN30.DLL  ondll_reg>  [N/A]
    <Shell Extension><C:\windows\system32\spollsv.exe>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
    <SystemTra><C:\windows\SysTra.EXE>  []
==================================
服务
[_reg / _reg][Stopped/Auto Start]
  <Rundll32.exe msjdbc11.dll ondll_server><Microsoft Corporation>
[Windows Management Protocol v.0 (experimental) / Windows Management Protocol v.0 (experimental)][Stopped/Auto Start]
  <Rundll32.exe msjdbc11.dll ondll_server><Microsoft Corporation>
==================================
正在运行的进程

[PID: 1640 / SYSTEM][C:\windows\system32\ibmpmsvc.exe]  [, ]
    [C:\windows\system32\LMMIB20.DLL]  [N/A, ]


==================================
Autorun.inf
[C:\]
[AUTORUN]
Open="C:\COMMAND.EXE" /StartExplorer
最后编辑baohe 最后编辑于 2009-06-20 16:14:54
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT