假如某一天你霉成了这幅样子
这是人为制造的一个乱乱糊糊的感染局面(也许有一天会成为现实)。目的是检验一下手中的工具——对付“熊猫”引起的复合感染是否有效(有Tiny保护。无保护措施者勿模仿)。
关闭杀软监控。
感染顺序:
1、RavMon.exe(一个木马下载器)
2、sxs.exe(RavMon.exe植入系统后下载来的)
3、setup.exe(最后还中了熊猫)
搞完后,扫个日志。
SREng日志中的Autorun项出现了这种令人晕糊糊的东西(杂种?):
Autorun.inf
[C:\]
[AutoRun]
open=setup.exe
shell\open=打开(&O)
shell\open\Command=setup.exe
shell\explore=资源管理器(&X)
shell\explore\Command="setup.exe -e"
[D:\]
[AutoRun]
open=RavMon.exe
shell\open=打开(&O)
shell\open\Command=RavMon.exe
shell\explore=资源管理器(&X)
shell\explore\Command="RavMon.exe -e"
麻烦的是:遇到这种autorun.inf,右击分区盘符时,右键菜单中并无auto或“自动播放”,一切如常(图1)。但是,无论你双击打开一个分区,还是右键打开一个分区,都会运行其中一个木马。
而且,这时“熊猫”正在运行,当你你试图运行工具程序时,窗口一闪,工具程序立即关闭。
图1