12345   1  /  5  页   跳转

[原创] 关于隐藏属性的病毒Uninstall

关于隐藏属性的病毒Uninstall

这是个“条件感染性病毒”。

样本来自:http://bbs.janmeng.com/thread-943867-1-1.html。这DD挺有个性——————不采取点儿特殊手段,即使下载了那个recycle.{645FF040-5081-101B-9F08-00AA002F954E},你还是看不见此毒的真身!下图中那个快播Logo的病毒文件是俺用了点儿手段后才使它现身的 





啥叫“条件感染性病毒”?故名思义,就是在一定条件下才感染文件。如果找到它的软肋,在NTFS格式的系统中,弄死它还是不算太难。先看看被我弄死的病毒尸体:



中此毒后,不要运行任何可执行程序。否则,你运行那个.exe,它就感染那个.exe。

中毒后的第一步:用权限封死所有病毒文件(病毒文件及其路径见上图)。

然后重启系统。

重启系统后,走刚才的逆过程————给病毒程序添加权限,然后删除病毒文件及其添加的加载项和IFEO劫持项。




搞掂。

第一次在True Image下玩儿它,运行病毒后,就着急用工具侦察、宰杀。结果————工具一个个都被它感染了。只好重启,脱离True Image。再进True Image,重新玩儿。

有了第一次的经验,第二次,干净利索地把它灭了

用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.6.30 Version/10.61
最后编辑baohe 最后编辑于 2010-08-23 22:21:43
分享到:
gototop
 

回复:关于隐藏属性的病毒Uninstall

额,去看看
gototop
 

回复:关于隐藏属性的病毒Uninstall

刀光剑影的 还没看清病毒就被XXOO了   猫叔如何用权限封死那个病毒?
还有这个条件感染性病毒的触发条件是什么?是特定的系统还是啥?
gototop
 

回复: 关于隐藏属性的病毒Uninstall



引用:
原帖由 jks_风 于 2010-8-24 13:38:00 发表
刀光剑影的 还没看清病毒就被XXOO了   猫叔如何用权限封死那个病毒?
还有这个条件感染性病毒的触发条件是什么?是特定的系统还是啥?


NTFS格式的系统。 
用权限封死病毒文件的操作:





























最后编辑baohe 最后编辑于 2010-08-24 14:32:08
gototop
 

回复: 关于隐藏属性的病毒Uninstall



引用:
原帖由 jks_风 于 2010-8-24 13:38:00 发表

还有这个条件感染性病毒的触发条件是什么?是特定的系统还是啥?



病毒进入系统时,如果未遇到任何抵抗,则释放的病毒文件就是本帖图2提到的那些。按本帖方法处理、重启后,无其它文件被此毒感染。


如果遇到抵抗,则在%windows%\Temp目录下反复释放N多病毒程序(.exe和.dll),在系统跟目录下释放xxxxx.exe(x代表随机数字)。此xxxxx.exe出现后,用户运行哪个.exe,此毒即刻感染之(包括用户查找文件时使用的explorer.exe)。另:此时病毒还会针对非系统分区用户的.rar文件下手:解包、在rar包中植入病毒程序“绿化.bat”、再打包。
最后编辑baohe 最后编辑于 2010-08-24 14:38:00
gototop
 

回复:关于隐藏属性的病毒Uninstall

在回收站里边
捣鼓N分钟,终于现身






这就是抵抗的结果吗?猫叔



最后编辑夲號ヱ被ジ盜 最后编辑于 2010-08-24 16:35:20
gototop
 

回复: 关于隐藏属性的病毒Uninstall



引用:
原帖由 夲號ヱ被ジ盜 于 2010-8-24 16:01:00 发表
在回收站里边
捣鼓N分钟,终于现身

这就是抵抗的结果吗?猫叔



[attachimg]635152[/a......



你的第二张图显示的是用CAHIPS 阻止此毒运行的效果。这与徒手使用系统权限消灭此毒不是一回事。
最后编辑baohe 最后编辑于 2010-08-26 17:25:25
gototop
 

回复: 关于隐藏属性的病毒Uninstall

请问高手这个文件可以删吗?怎么删?
gototop
 

回复: 关于隐藏属性的病毒Uninstall



引用:
原帖由 幸福没有终点站 于 2010-8-27 10:10:00 发表
请问高手这个文件可以删吗?怎么删?



你说的是哪个文件?


recycle.{645FF040-5081-101B-9F08-00AA002F954E}是中毒后病毒搞的“假回收站”,其内有隐藏的病毒程序Uninstall.exe。


这个recycle.{645FF040-5081-101B-9F08-00AA002F954E}必须删除。
gototop
 

回复:关于隐藏属性的病毒Uninstall

解压工具WinRAR打开那假冒得回收站,即可任意操作查看文件等。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT