瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于“恭喜你成为今日幸运星”病毒

12   1  /  2  页   跳转

[原创] 关于“恭喜你成为今日幸运星”病毒

关于“恭喜你成为今日幸运星”病毒

关于“恭喜你成为今日幸运星”病毒

1、中毒后的症状:

















2、中招后,系统分区与非系统分区可执行程序.exe的不同表现:

(1)系统分区程序文件夹中的.exe:本身不被病毒感染,但正常.exe的同一位置有与该.exe同名的128KB的病毒文件.exe.exe生成。即使运行未被病毒感染的.exe,也可激活病毒。

(2)非系统分区的.exe:被病毒感染,文件增大,MD5改变。






3、系统分区的手工杀毒流程:

结束病毒及病毒相关进程:




按中毒日期搜索.exe文件:



删除搜索到的系统分区内的病毒文件:




删除病毒添加的服务项:




经上述手杀处理后,系统分区的应用程序已经可以正常运行且不会导致病毒激活。


4、说明:中此毒后,注册表被篡改的部位很多。手工恢复非常麻烦。如果有系统备份或整个硬盘备份,最好用备份恢复系统。
非系统分区的被感染文件,只有等升级杀软病毒库后处理。杀软能否清除其中的病毒代码使那些被感染程序恢复正常,就看你所使用的具体杀软了。
作为一种变通,如果你的非系统分区的.exe不是很重要,可以直接删除之那些应用程序,再重新安装。
总之,非系统分区未处理干净前,不要运行其中的应用程序。


用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
最后编辑baohe 最后编辑于 2009-06-06 15:15:19
分享到:
gototop
 

回复: 关于“恭喜你成为今日幸运星”病毒



引用:
原帖由 天月来了 于 2009-6-6 15:26:00 发表
(1)系统分区程序文件夹中的.exe:本身不被病毒感染,但正常.exe的同一位置有与该.exe同名的128KB的病毒文件.exe.exe生成。即使运行未被病毒感染的.exe,也可激活病毒。

这玩意靠什么激活的呢???


那个同名.exe.exe
gototop
 

回复: 关于“恭喜你成为今日幸运星”病毒



引用:
原帖由 天月来了 于 2009-6-6 15:42:00 发表
我知道有同名.exe.exe 的文件的存在

我是想问当*.exe运行的时候,病毒靠什么迫使*.exe.exe也启动???



没仔细观察

估计是靠WINDOWS目录下那两个(实际是同一个)以服务加载的病毒程序.exe。
最后编辑baohe 最后编辑于 2009-06-06 15:49:57
gototop
 

回复: 关于“恭喜你成为今日幸运星”病毒



引用:
原帖由 天月来了 于 2009-6-6 15:51:00 发表
呵呵!!

我以前测过它,它的系统盘内的程序运行后激活*.exe.exe的情况,前提可能是需要已经进程内有病毒活动了,才能有这效果

只要进程内无病毒活动,运行系统盘的一些程序,是不激活那些的。

此毒还算好处理


问题是:

有些人瞎讲究-----C分区只装系统,应用程序装在非系统分区。这毒恰恰感染非系统分区的.exe
gototop
 

回复: 关于“恭喜你成为今日幸运星”病毒



引用:
原帖由 newcenturymoon 于 2009-6-6 16:56:00 发表
清除之后 能正常运行吧?



比较瑞星2009清除病毒后的autoruns.exe与未被感染过的autoruns.exe:MD5值不同



尽管二者的文件大小相同




经瑞星2009处理过的被感染.exe运行后:报错。



未经病毒感染的同一.exe运行后:正常。

最后编辑baohe 最后编辑于 2009-06-06 17:25:20
gototop
 

回复: 关于“恭喜你成为今日幸运星”病毒



引用:
原帖由 天月来了 于 2009-6-6 17:15:00 发表
这我没试

他们说可以运行

http://bbs.janmeng.com/viewthread.php?tid=871909&extra=page%3D1

你自己去看吧


不知他们用啥杀软清除病毒的。瑞星2009清除过病毒的被感染文件----不能运行。
gototop
 

回复 18F 超级游戏迷 的帖子

这个毒,等你看到那个对话框,文件感染动作已经完成。
gototop
 

回复: 关于“恭喜你成为今日幸运星”病毒



引用:
原帖由 aaccbbdd 于 2009-6-6 18:21:00 发表
这个病毒到底是嘛途径传播的?


网络。

中毒前,IE8 有明显提示。若能正确回应IE8的提示,没事。
gototop
 

回复: 关于“恭喜你成为今日幸运星”病毒



引用:
原帖由 野渡无人舟自横 于 2009-6-6 19:10:00 发表


引用:
原帖由 baohe 于 2009-6-6 18:18:00 发表
这个毒,等你看到那个对话框,文件感染动作已经完成。  




        我在逛一个动漫论坛时也遇到这个  看到这个框我用任务管理器结束了IE  之后没扫描到病毒啊    版主能确认已经中毒吗


要判断自己的电脑是否中了这个毒,有个简单的办法:按下图所示设置搜索。若能搜到.exe.exe文件,那就是中此毒了;若搜索不到.exe.exe,就没中此毒。

最后编辑baohe 最后编辑于 2009-06-06 19:45:40
gototop
 

回复 24F 超级游戏迷 的帖子

你有点儿教条哦!
事事都指望SRENG日志。
若要判断是否中了这个毒,不用看那令人眼花缭乱的日志,按28楼所示搜索一下,即有答案。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT