12   1  /  2  页   跳转

mplay.bat的查杀流程

mplay.bat的查杀流程

1、删除启动项

附件附件:

下载次数:351
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-11 18:06:24
描述:
预览信息:EXIF信息



最后编辑2007-01-03 18:24:31.467000000
分享到:
gototop
 

2、删除病毒文件

附件附件:

下载次数:327
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-11 18:07:01
描述:
预览信息:EXIF信息



gototop
 

3、该删除那些文件?那个winsys.ini的内容基本上都告诉你了。

附件附件:

下载次数:311
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-11 18:07:43
描述:
预览信息:EXIF信息



gototop
 

请问斑竹,mplay.bat的内容是什么?
gototop
 

引用:
【scriptman的贴子】请问斑竹,mplay.bat的内容是什么?
………………

加密后的乱码

附件附件:

下载次数:321
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-11 18:16:18
描述:
预览信息:EXIF信息



gototop
 

看样子埠象是加密,倒象是假BAT,很可能是EXE或DLL。
gototop
 

baohe,请把这个mplay.bat发给我谢谢killvir@gmail.com
gototop
 

引用:
【艾玛的贴子】baohe,请把这个mplay.bat发给我谢谢killvir@gmail.com
………………

汗!
这烂东东——玩儿完了,就扔了。
好像是在江民那里见到的。
gototop
 

楼主用的什么软件???
gototop
 

这东东,应该会自我更新的。061209就是它的对应版本。

我新年之际刚好拿到新样本,不过这次是mplay.com。
我拿到的这个还会修改注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor]
AutoRun键的值修改为d:\mplay.com
这样一运行CMD的同时就会运行mplay.com
另外,样本是Delphi写的,呵呵。
这东西会尝试结束KV进程,绕过瑞星的IE执行保护和卡巴的主动防御提示。

更多的分析见我的blog文章
http://hi.baidu.com/yicong2007/blog/item/bc46c13f51a821c27c1e716f.html

PS:刚拿到的时候就觉得眼熟,原来是猫叔分析过,呵呵。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT