瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 发现新病毒 4CD4F692.exe 病毒分析 目前没有任何软件可以查杀

123   1  /  3  页   跳转

发现新病毒 4CD4F692.exe 病毒分析 目前没有任何软件可以查杀

发现新病毒 4CD4F692.exe 病毒分析 目前没有任何软件可以查杀

C盘为 XP系统用娱乐  E盘2003 工作开发使用

感觉有中毒迹象后(前天突发奇想看看XP最少能多少服务就把诺顿卸了,果然一天不要我就中了)

中毒现象,一天弹出一到两次某个私服网页。安全卫士360无法运行下载官方的修复程序 fixtool.exe 无法发现问题。超级巡警无法运行,各种杀毒软件无法安装运行。

病毒发作后,自动下载各种其他病毒如 winfrom.exe kernel32.exe servere.exe infoms.sys 等多种病毒在2003下用诺顿查杀C盘查出4个病毒删除,用超级巡警查无病毒。

重启进XP    进系统后 explorer.exe 错误重启,终于让我发现问题了,原来病毒加载在explorer.exe上。用优化大师查找进程模块

发现加载了 C:\Program Files\Common Files\Microsoft Shared\MSInfo\4CD4F692.dll 文件此文件是看不见的但C:\windows\目录下会有一个 4CD4F692.hlp文件,任务管理器中有时会出现4CD4F692.exe进程。(目前我就在XP下操作,不知道能坚持多久)

conime.exe ctfmon.exe下也会加载这个4CD4F692.dll 文件大小为64KB 如果打开IE 也会加载

继续 发掘此病毒 在kell 掉所有包含 4CD4F692.dll 的进程后,我通过taskmgr.exe 运行ast.exe 终于 4CD4F692.exe 现身,出现在temp目录下。还发现一点每次这个病毒会把系统的显示隐藏文件取消。







因为那个临时目录被隐藏了你无法看见 我进cmd



Microsoft Windows XP [版本 5.1.2600]
(C) 版权所有 1985-2001 Microsoft Corp.

C:\Documents and Settings\Administrator>cd\

C:\>cd C:\Documents and Settings\Administrator

C:\Documents and Settings\Administrator>attrib -a -h -r *.*
未重设系统文件 - C:\Documents and Settings\Administrator\ntuser.ini

C:\Documents and Settings\Administrator>attrib/?
显示或更改文件属性。

ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [[drive:] [path] filename] [/S [
/D]]

  +  设置属性。
  -    清除属性。
  R  只读文件属性。
  A  存档文件属性。
  S  系统文件属性。
  H  隐藏文件属性。
  [drive:][path][filename]
      指定要处理的文件属性。
  /S  处理当前文件夹及其子文件夹中的匹配文件。
  /D  也处理文件夹。


C:\Documents and Settings\Administrator>attrib -a -h -r -s *.* /s
拒绝访问 - C:\Documents and Settings\Administrator\Local Settings\Application Da
ta\Microsoft\CardSpace\CardSpace.db
拒绝访问 - C:\Documents and Settings\Administrator\Local Settings\Application Da
ta\Microsoft\CardSpace\CardSpace.db.shadow

C:\Documents and Settings\Administrator>



这个病毒太狠了,看都不让我看,无法让我提取。我怎么交病毒报告啊。



鉴于目前没有人给此病毒命名,又是本人首次发现的,我给他起名叫 温柔一刀。。。。。。。。。。

附件附件:

下载次数:322
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-4 21:44:14
描述:



最后编辑2007-04-05 00:14:09
分享到:
gototop
 

用手工输入 C:\Documents and Settings\Administrator\Local Settings\Temp

终于看见这个家伙的真面目了 做了提取。
gototop
 

这个病毒阻止已知是所有知名杀毒软件的安装。躲避我的诺顿和超级巡警瑞星都是最新的病毒库也无法查出。
gototop
 

http://www.i170.com/user/guyueseng/Article_62003

我的blog上提供 病毒样本下载
gototop
 

一切包含流氓二字的应用程序都杀掉
gototop
 

继续分析,发现这个恶意程序还有很多和其他病毒不同的地方。

尤其是 隐藏文件目录这个方式。
gototop
 

还分析呢?

来个SRENG日志,不一会估计他们就都来看看了。

谁不想要个病毒样本玩玩啊!!!!

你扫啊。
gototop
 

楼上的这位仁兄 你傻啊
病毒根本不会让 SREng.EXE运行的 我要能用不早用了啊。
gototop
 

这个病毒对各种杀毒 防流氓软件 都有巨大的杀伤力。
gototop
 

你将SRENG的 .exe 扩展名改为 .com 试试  或 .scr  试。


彻底改名。彻底改得没SRENG的影子。
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT