1   1  /  1  页   跳转

蠕虫Worm.Win32.Viking.i的查杀

蠕虫Worm.Win32.Viking.i的查杀

【注】忘记是谁发给我的样本了。样本的名字是BDLiveUpdate.exe。

查杀:
1、自己动手,在SSM“规则”中添加三条规则(见图1红框),禁止病毒程序运行。
2、重启系统。删除病毒文件(图2)。
3、清理注册表(图3)。

图1

附件附件:

下载次数:801
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-11 16:17:40
描述:
预览信息:EXIF信息



最后编辑2006-08-06 03:45:07
分享到:
gototop
 

图2

附件附件:

下载次数:831
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-11 16:18:27
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:877
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-11 16:19:05
描述:
预览信息:EXIF信息



gototop
 

引用:
【蝶非碟的贴子】谢谢楼主,但是不能完全清理干净!

希望瑞星出worm.viking病毒的专杀工具
...........................

这个帖子说的是Worm.Win32.Viking.i
不知你说的“不能完全清理干净”的那个病毒是否是这个变种。
这个蠕虫的变种较多。
如果自己对付不了,请将病毒的.exe文件打包(解压密码用virus),发到:baohelin@yahoo.com.cn。帮你想办法。
gototop
 

引用:
【色色空空的贴子】就斑竹的方法应该解决不了问题的。Viking会感染可执行文件的,rundl132的代码会被插入到被感染的文件头,因此仅禁止rundl132是没用的。而且还通过不安全的网络共享传播,下载一堆的垃圾木马。建议斑竹重新分析下并提供个切实可行的解决办法。
...........................

这个样本是5月11日拿到的。用卡巴斯基查,报Worm.Win32.Viking.i。
关闭卡巴斯基,运行BDLiveUpdate.exe后,在C:\windows\下释放logo_.exe、rundl123.exe和vDll.dll三个病毒文件。但就是不感染任何目录下的所谓“27KB-10MB”的.exe文件(试验3次)。
为此,特意关闭TPF2005、SSM,再运行BDLiveUpdate.exe样本——结果还是一样。
当时,提供样本的朋友就警告过——这个蠕虫感染.exe文件。但我用这个样本感染系统后没发现这个问题。各硬盘分区的.exe文件一直可以正常运行。运行后也未见蠕虫复活。
结束logo_.exe进程后logo_.exe和rundl123.exe可直接删除。
vDll.dll由于插入了explorer.exe而不能直接删除。用IceSword强制解除插入explorer.exe的vDll.dll后,vDll.dll也可删除。
试了3次,所有目录下的.exe安然无恙,图标也不变花,照样正常运行。
我观察的这个样本与现在流行的是否相同,我不知道。因为我没有拿到现在流行的样本。手头有流行样本的朋友,可以对比一下病毒文件的MD5(本贴贴图中有这个病毒文件的MD5)。
gototop
 

引用:
【ght2811的贴子】大部份的网友反映会感染EXE文件
...........................

不光是网友反应,就是各大杀软商的分析也是这个结论。
但是,我5月11日的观察(在XPSP2系统中运行木马样本)结果就是那样。我不能说我看到了我实际没看到的东西。仅此而已。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT