瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【下载】自已提取样本,修复感染EXE

1   1  /  1  页   跳转

【下载】自已提取样本,修复感染EXE

【下载】自已提取样本,修复感染EXE

[凝逸反毒5.7]新功能:凝逸.修复感染EXE1.0


凝逸.修复感染EXE1.0
[凝逸.修复感染]
  专针对文件头被病毒感染清理还原,病毒样本少,处理快!
  自已提取样本,修复感染EXE

[扫描操作]
  [病毒库]>>选择病毒样本>>单击"[扫描]"进行搜索清理
  或把一个可疑的文件直接拉到窗口内检查清理.
[提取病毒样本1]:
    分析病毒前一要确定,一个是末感染的文件,一个是源已被感染文件!
    而且2个文件一定是相同文件!
    不能确定,用[提取病毒样本2]
[提取病毒样本2]:
    提取病毒前一要确定,2个是感染的不同文件,并是感染相同的病毒!
    不行,发感染的exe给我!

20070423_503165656_Worm.Viking_.xge
提取者与病毒名不用中文为好,这样在英文系统下也能读取!
病毒样本"*.xge",可发给别人共享
=====================
        [凝逸反毒5.7]功能:
[扫描病毒]
    功能:清除灰鸽子,威金,熊猫,金猪,蓝天草地,木马,终结者,U盘病毒等
[凝逸.修复EXE引擎]
    功能:修复威金,熊猫,金猪,Logo1_.exe,U盘病毒(各种未知变种)等所感染的EXE
[清除网页病毒]
    功能:清除网页病毒代码与病毒网址
[凝逸反毒-自己批量加入病毒样本]
http://hi.baidu.com/503165656/blog/item/04336f08458b33940a7b82a5.html
凝逸实验室
                        作者:凝逸
凝逸反毒
主页:[hi.baidu.com/503165656]
软件:[503165656.ys168.com]
客服QQ:503165656
TM群:24874517
=============



附件
2007-4-23 04:51
凝逸.修复感染EXE.JPG (93.83 KB)
 


在网上搜索更多相关内容: 反毒 功能 感染
最后编辑2007-04-23 22:00:38
分享到:
gototop
 

发不了图
自已到
http://hi.baidu.com/503165656/blog/item/70f672da2d095edab6fd4892.html
gototop
 

[提取病毒样本1]:
    分析病毒前一要确定,
    2个文件一定是相同文件()
    一个是末感染的文件,一个是源已被感染文件!
如:qq.exe感染了,你到qq网站下一个相同版本的qq.exe




[提取病毒样本2]:
  提取病毒前一要确定,
  感染相同的病毒的2个exe文件,2个文件要不相同的!
如:QQ.exe 与 QQexternal.exe  ,2个感染了病毒
这个好寻找到文件
gototop
 

EXE文件被病毒感染清除-[E原码]

================
凝逸.修复感染EXE1.0 http://hi.baidu.com/503165656/blog/item/70f672da2d095edab6fd4892.html
凝逸.修复感染EXE1 是参照 EXE文件被病毒感染清除-[E原码] 改写的

http://www.eyuyan.com.cn/vbs/dispbbs.asp?boardid=124&replyid=21123&id=114676&page=2&skin=0&Star=3
gototop
 

EXE文件被病毒感染清除-[E原码]

================
凝逸.修复感染EXE1.0  http://hi.baidu.com/503165656/blog/item/70f672da2d095edab6fd4892.html
凝逸.修复感染EXE1 是参照 EXE文件被病毒感染清除-[E原码]  改写的

=========

.版本 2
.支持库 EThread
.支持库 eAPI
.支持库 edroptarget
.程序集 窗口程序集1
.程序集变量 停止退出, 逻辑型
.程序集变量 感染数, 整数型
.程序集变量 清除失败数, 整数型
.程序集变量 清除成功数, 整数型
.程序集变量 病毒头文件, 字节集
.程序集变量 病毒原型文件, 字节集
.程序集变量 病毒长度, 整数型
.子程序 _按钮1_被单击
编辑框1.内容 = “”
启动线程 (&子程序1, )
.子程序 子程序1
.局部变量 I, 整数型
停止退出 = 假
按钮1.禁止 = 真
标签3.标题 = “找到被感染文件共 ” + 到文本 (感染数) + “ 个”
.计次循环首 (取驱动器数量 (1), I)
    寻找 (字符 (I + 66) + “:”, “*.EXE”)
.计次循环尾 ()
按钮1.禁止 = 假
标签1.标题 = “成功清除 ” + 到文本 (清除成功数) + “ 个,  清除失败 ” + 到文本 (清除失败数) + “ 个”
.如果真 (感染数 > 0)
    创建目录 (取运行目录 () + “\历使记录”)
    写到文件 (取运行目录 () + “\历使记录\” + 到文本 (取现行时间 ()) + “.TXT”, 到字节集 (到文本 (取现行时间 ()) + #换行符 + #换行符 + 编辑框1.内容 + #换行符 + #换行符 + “找到被感染文件共 ” + 到文本 (感染数) + “ 个, 成功清除  ” + 到文本 (清除成功数) + “ 个,  清除失败 ” + 到文本 (清除失败数) + “ 个”))
.如果真结束
信息框 (“    清除完成!  ” + #换行符 + #换行符 + “    成功清除 ” + 到文本 (清除成功数) + “ 个,  ”, 0, )

.子程序 寻找
.参数 目录, 文本型
.参数 文件名, 文本型
.局部变量 文件名2, 文本型
.如果真 (停止退出)
    返回 ()
.如果真结束
.如果真 (取文本右边 (目录, 1) ≠ “\”)
    目录 = 目录 + “\”
.如果真结束
文件名2 = 寻找文件 (目录 + 文件名, 32)
.判断循环首 (文件名2 ≠ “”)
    .如果真 (文件名2 ≠ “.” 或 文件名2 ≠ “..”)
        标签1.标题 = 目录 + 文件名2
        病毒处理 (目录 + 文件名2)
    .如果真结束
    文件名2 = 寻找文件 (, )
    处理事件 ()
    .如果真 (停止退出)
        返回 ()
    .如果真结束
.判断循环尾 ()
文件名2 = 寻找文件 (目录 + “*.*”, #子目录)
.判断循环首 (文件名2 ≠ “”)
    .如果真 (文件名2 ≠ “.” 且 文件名2 ≠ “..”)
        标签1.标题 = 目录 + 文件名2
        寻找 (目录 + 文件名2, 文件名)
    .如果真结束
    文件名2 = 寻找文件 (, #子目录)
.判断循环尾 ()
.子程序 病毒处理
.参数 路径, 文本型
.局部变量 A1, 字节集
.局部变量 文件号, 整数型
文件号 = 打开文件 (路径, , )
移到文件首 (文件号)
A1 = 读入字节集 (文件号, 病毒长度)
.如果真 (A1 = 病毒原型文件)
    感染数 = 感染数 + 1
    标签3.标题 = “找到被感染文件共 ” + 到文本 (感染数) + “ 个”
    移到文件首 (文件号)
    .如果真 (病毒长度 = 取文件长度 (文件号))
        关闭文件 (文件号)
        .如果 (删除文件 (路径))
            编辑框1.加入文本 (“删除文件成功 ” + 路径 + #换行符)
            清除成功数 = 清除成功数 + 1
        .否则
            编辑框1.加入文本 (“删除文件失败” + 路径 + #换行符)
            清除失败数 = 清除失败数 + 1
        .如果结束
        返回 ()
    .如果真结束
    .如果 (删除数据 (文件号, 病毒长度))
        编辑框1.加入文本 (“清除成功 ” + 路径 + #换行符)
        清除成功数 = 清除成功数 + 1
    .否则
        编辑框1.加入文本 (“清除失败 ” + 路径 + #换行符)
        清除失败数 = 清除失败数 + 1
    .如果结束
.如果真结束
关闭文件 (文件号)

.子程序 _按钮2_被单击
停止退出 = 真
.子程序 __启动窗口_首次激活
拖放对象1.注册拖放控件 (编辑框1.取窗口句柄 ())

.子程序 _拖放对象1_得到文件
.参数 接收到的文件路径, 文本型
病毒处理 (接收到的文件路径)

.子程序 _按钮3_被单击
' 通用对话框1.文件名 = 取运行目录 () + “\病毒原型文件头\1”
.如果真 (通用对话框1.打开 () = 假)
    返回 ()
.如果真结束
编辑框2.内容 = 通用对话框1.文件名
病毒原型文件 = 读入文件 (通用对话框1.文件名)
病毒长度 = 取字节集长度 (病毒原型文件)

.子程序 _按钮4_被单击
载入 (窗口1, _启动窗口, 真)
.子程序 __启动窗口_创建完毕
通用对话框1.初始目录 = 取运行目录 ()


=============



.版本 2
.程序集 窗口程序集2
.子程序 _按钮3_被单击
.如果真 (通用对话框1.打开 () = 假)
    返回 ()
.如果真结束
编辑框1.内容 = 通用对话框1.文件名

.子程序 _按钮2_被单击
.如果真 (通用对话框1.打开 () = 假)
    返回 ()
.如果真结束
编辑框2.内容 = 通用对话框1.文件名

.子程序 _按钮1_被单击
.局部变量 A, 字节集
.局部变量 B, 字节集
.局部变量 A1, 整数型
.局部变量 B1, 整数型
.局部变量 C, 整数型
.局部变量 目录, 文本型
.局部变量 文件名, 文本型
' 如果真 (C = 1)
.如果真 (文件是否存在 (编辑框1.内容) = 假)
    信息框 (“  已知被感染的文件 不存在  ”, 0, )
    返回 ()
.如果真结束
.如果真 (文件是否存在 (编辑框2.内容) = 假)
    信息框 (“  已知未感染的文件 不存在  ”, 0, )
    返回 ()
.如果真结束
A = 读入文件 (编辑框1.内容)
A1 = 取字节集长度 (A)
B = 读入文件 (编辑框2.内容)
B1 = 取字节集长度 (B)
编辑框3.加入文本 (“文件大小对比!” + #换行符)
.如果 (B1 > A1)
    编辑框3.加入文本 (“错误!被感染的文件 比 未感染的文件 还小” + #换行符)
    返回 ()
.否则
    编辑框3.加入文本 (“被感染的文件 比 未感染的文件 大 ” + 到文本 (A1 - B1) + “字节” + #换行符)
.如果结束
编辑框3.加入文本 (“寻找未感染的文件!” + #换行符)
C = 寻找字节集 (A, B, )
.如果 (C = -1)
    编辑框3.加入文本 (“错误!在被感染的文件中,找不到未感染的文件” + #换行符)
    返回 ()
.否则
    编辑框3.加入文本 (“在被感染的文件中已找不到未感染的文件” + #换行符)
    编辑框3.加入文本 (“位置 ” + 到文本 (C) + #换行符)
    .如果 (C + B1 - 1 = A1)
        编辑框3.加入文本 (“在文件的最尾面” + #换行符)
    .否则
        .如果 (C = 1)
            编辑框3.加入文本 (“在文件的前面” + #换行符)
        .否则
            编辑框3.加入文本 (“在文件的中间” + #换行符)
        .如果结束
        返回 ()
    .如果结束
.如果结束

编辑框3.加入文本 (“病毒文件头分析写出” + #换行符)
目录 = 取运行目录 () + “\病毒原型文件头”
创建目录 (目录)
文件名 = 取文本右边 (编辑框1.内容, 取文本长度 (编辑框1.内容) - 倒找文本 (编辑框1.内容, “\”, , 假))
A = 取字节集左边 (A, C - 1)
.如果 (写到文件 (目录 + “\” + 文件名 + “.BD”, A))
    编辑框3.加入文本 (“写出病毒文件头成功!” + #换行符)
    编辑框3.加入文本 (“路径 ” + 目录 + “\” + 文件名 + “.BD” + #换行符)
    _启动窗口.通用对话框1.文件名 = 目录 + “\” + 文件名 + “.BD”
.否则
    编辑框3.加入文本 (“写出病毒文件头失败!” + #换行符)
.如果结束



附件
2007-4-23 08:30
  下载次数: 0 EXE文件被病毒感染清除.rar (138.65 KB)
  易语言原码
2007-4-23 08:30
{21808E8E-54C5-47E5-87B3-AE949D4B9F68}0.jpg (21.47 KB)
 
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT