瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于2008-02-25版本的“磁碟机”

1   1  /  1  页   跳转

关于2008-02-25版本的“磁碟机”

关于2008-02-25版本的“磁碟机”

瑞星20.33.12不报毒。
据说以前对付它的办法都不好使了。
牛哈!
看看它的软肋还在不。
1、在注册表中添加IFEO劫持项,劫持cacls.exe(磁碟机完全运行的必需系统程序,图1)。
2、找个能看护注册表的工具,守护HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options键及其子键(磁碟机删除这个注册表键哦!图2)。
3、运行磁碟机最新样本setup.exe。
4、看看它成功没(图3)。
5、试试手工删除这些病毒文件。顺利删除了(图4)。system32 目录下那个dnsq.dll根本就没创建成。
各个分区根目录下也是干净的(不再贴图了)。
看来,这个新变种也不像传言说的那么可怕。


图1

[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)

附件附件:

下载次数:322
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-26 20:27:34
描述:
预览信息:EXIF信息



最后编辑2008-02-28 14:20:26
分享到:
gototop
 

图2

附件附件:

下载次数:276
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-26 20:27:59
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:274
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-26 20:28:25
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:268
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-26 20:28:45
描述:
预览信息:EXIF信息



gototop
 

引用:
【forumz的贴子】版主大人你好, 我们有几台电脑都中了"磁碟机"病毒, 其中一台的系统盘已经用克隆的镜像恢复了, 但是非系统盘上的其他几个分区的exe执行文件,html,htm等等文件都给病毒感染了, 使用瑞星主站的ravDiskgen.exe 进行查杀可以发现exe执行文件中毒了,但报清理失败,而htm,html等文件就没有报中毒, 用文本编辑软件打开这些网页文件可以看到最后一行加了一句<script>打开一个网页,网址被加了密的.

我将中了毒的exe文件和html文件打包压缩rar了,上传给版主帮忙分析一下.
………………

1、被感染的html文件中最后一段代码(http://%6A%73%2E%6B%30%31%30%32%2E%63%6F%6D/%30%31%2E%61%73%70)解密后为:http://js.k0102.com/01.asp
2、附件中的.exe为被感染的可执行文件。运行后,依然可导致“磁碟机”复生。请下载其它专杀工具试试。
目前瑞星最新病毒库还未收录此毒(20.33.20)。此样本上报瑞星了。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT