1   1  /  1  页   跳转

[转载] 死牛病毒的“死穴”

死牛病毒的“死穴”

SafeSys.exe最近比较流行。其根源是http://dddddsaa.cn/00.css

http://dddddsaa.cn/00.css运行后在%Program Files%\Common Fiels目录下释放SafeSys.exe;在%Program Files%\目录下释放sNiu.dll。sNiu.dll是这个病毒废掉多种杀软和防火墙的杀手锏,它运行后,恢复SSDT并删除自身。此后的动作还有:在各个根目录下释放autorun.inf和SafeSys.exe,在%windows%\Fonts目录下释放随机名病毒文件fon,自网络下载病毒程序到中招系统中....。中招后,IceSword、SSM均不能加载运行.

在组策略中按下图设置一条规则,此毒就基本残废了(SSDT不能被其恢复,后续的病毒动作也没有了;sNiu.dll可直接删除)。





这样设置组策略后,运行病毒样本,再运行SSM或IceSword-----没任何问题。



用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9.0.1) Gecko/2008070208 Firefox/3.0.1
本帖被评分 1 次
分享到:
gototop
 

回复: 死牛病毒的“死穴”

感谢分享……
打酱油的……
gototop
 

回复 1F dictaskng 的帖子

这招,预防有用;中招后,就不灵了。
病毒会结束mmc进程,关闭mmc窗口。用户来不及添加软件限制策略规则。
PS:这帖子是我发在剑盟的
gototop
 

回复:死牛病毒的“死穴”

学习中····
作爲壹名煙客,必須具備三個條件:煙,打火機以及抽煙時露出的那種無恥神韻~
gototop
 

回复:死牛病毒的“死穴”

那样本下载地址?
gototop
 

回复:死牛病毒的“死穴”

多谢lz分享
gototop
 

回复:死牛病毒的“死穴”

共享了
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT