瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【警惕】一个损毁DOC、RTF文件的蠕虫

123   1  /  3  页   跳转

【警惕】一个损毁DOC、RTF文件的蠕虫

【警惕】一个损毁DOC、RTF文件的蠕虫



木马主体文件:SVCHOST.EXE(图1)。瑞星今天的病毒库尚不能查杀这个木马。
运行后,木马试图在C:\WINDOWS\下释放autorun.inf和SVCHOST.EXE。其它分区根目录下可能也有autorun.inf和SVCHOST.EXE释放。但我的D盘有TPF2005的“文件保护”(禁止在任何目录下创建、写入、删除文件),未能观察到这两个文件的释放。
在注册表HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run和HKCU\Software\Microsoft\Windows\CurrentVersion\Run两个分支分别添加启动项ip和io。
然后,全盘搜索DOC、RTF文件,找到后即删除之,并创建一个同名的.exe文件(48K)。在搜索到的每个 文件夹中创建一个木马主体文件SVCHOST.EXE
我的C、D两个硬盘分区有TPF2005的文件保护,未受影响。
U盘的所有DOC文件全部遭其毒手(图2)。好在我的TPF2005有Track'nReverse功能,U盘文件得以全部复原。

注:此马还有一个特点——再次感染系统时自动停止运行。


图1

附件附件:

下载次数:215
文件类型:image/pjpeg
文件大小:
上传时间:2006-6-18 22:29:26
描述:
预览信息:EXIF信息



最后编辑2006-06-19 20:37:49
分享到:
gototop
 

图2

附件附件:

下载次数:221
文件类型:image/pjpeg
文件大小:
上传时间:2006-6-18 22:29:56
描述:
预览信息:EXIF信息



gototop
 

上帝~紧张了~!我好像在哪儿见个这个烂东西~!
gototop
 

晕.SSM能搞定他吗/.
gototop
 

引用:
【独孤豪侠的贴子】晕.SSM能搞定他吗/.
...........................

这两天让SSM休息了。
估计SSM能搞掂它。
主要危害是:那些写毕业论文的学生们,如果遭此毒手,估计要哭掉眼珠子了!!
gototop
 

严重鄙视病毒的作者
gototop
 

呵呵~~~~~~
顶置,让更多的人看看.

gototop
 

可能已经写慢了..这几天论坛就有人求助这个..
gototop
 

引用:
【mopery的贴子】可能已经写慢了..这几天论坛就有人求助这个..
...........................

求助,基本上于事无补。
如果没有适当的防护措施,中此马后,只有找专业数据恢复公司去恢复数据了。
gototop
 

金山的数据恢复能行不?
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT