1   1  /  1  页   跳转

回收站图标病毒2.exe

回收站图标病毒2.exe

瑞星21.11.51.00病毒库不报毒。

估计还是那个“网际快车”图标的病毒变种。

此毒貌似好防:只要那个c:\windows\下的.txt创建被禁止,病毒的后续动作便无法进行(图1)

 附件: 您所在的用户组无法下载或查看附件

结束其进程及其打开的conime.exe进程(图2)。完事了。

 附件: 您所在的用户组无法下载或查看附件

样本在附件中(密码:123)


 附件: 您所在的用户组无法下载或查看附件

用户系统信息:Opera/9.63 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
分享到:
gototop
 

回复: 回收站图标病毒2.exe



引用:
原帖由 aaccbbdd 于 2009-1-10 17:19:00 发表
估计还是那个“网际快车”图标的病毒变种。
岂不是感染型  


这个不感染.exe。
而是遍历program files目录,凡存在.exe程序的目录下,均创建一个同名的.exe.com病毒文件(99K)。
gototop
 

回复: 回收站图标病毒2.exe



引用:
原帖由 晕4 于 2009-1-10 19:14:00 发表


引用:
原帖由 baohe 于 2009-1-10 17:07:00 发表

此毒貌似好防:只要那个c:\windows\下的.txt创建被禁止,病毒的后续动作便无法进行(图1)



请教猫叔叔怎么样禁止病毒的创建?


高权限文件防护规则概要:

 附件: 您所在的用户组无法下载或查看附件

object项的内容(如果还要防止无后缀文件创建,再加c:\windows\*):

 附件: 您所在的用户组无法下载或查看附件
最后编辑baohe 最后编辑于 2009-01-10 19:43:17
gototop
 

回复: 回收站图标病毒2.exe



引用:
原帖由 tjcum210210 于 2009-1-10 21:05:00 发表
猫叔用的是虚拟系统还是真实系统?虚拟机里调用ntvdm.exe创建tmp文件,我这怎么没有创建txt的动作。。。只有创建tmp


既不虚拟,也不真实。影子
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT