12   2  /  2  页   跳转

防不胜防

回复 21F smallyou93 的帖子

俺木有PE。
gototop
 

回复: 防不胜防



引用:
原帖由 smallyou93 于 2009-5-17 20:21:00 发表
猫叔
cmd /c md "%USERPROFILE%\Shared"

然后再运行样本一次


谢谢晕4指点。全部拿下

附件无密码


 附件: 您所在的用户组无法下载或查看附件

PS:此毒可经移动存贮介质传播。刚才将捕获的样本转移至U盘时发现:U盘根目录下生成两个文件:autorun.inf和protector.exe。
autorun.inf的内容为:
[autorun]
shellexecute=protector.exe
action=Open folder to view files
shell\infected=Open
shell\infected\command=protector.exe
shell=infected

删除protector.exe,眼疾手快,拔下U盘。搞掂。


若未删除那个protector.exe,再插U盘时,用户若选择这个选项(图)----再次中招。


 附件: 您所在的用户组无法下载或查看附件

若删除了protector.exe但保留那个.inf,再插U盘时点击上图选项,则:


 附件: 您所在的用户组无法下载或查看附件
最后编辑baohe 最后编辑于 2009-05-17 21:15:43
gototop
 

回复: 防不胜防



引用:
原帖由 smallyou93 于 2009-5-17 21:20:00 发表
这方法是群里一大牛ximo所教的,不是我想出来

这毒可真阴损...


看过那些DD的MD5了。和原样本完全相同:ebc011efd4bd097f60b5a6258dd38cca

只是文件名不同。其中一个文件名挺诱人:virtuagrl.exe(虚拟小妞 )。估计这个毒的作者是老外。此毒是用来诱惑小色色们上当的。
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT