33down网站上的东西都被装了病毒大家要小心,下面是我对3ddown.com_keygen_setup.exe文件的分析
3ddown.com_keygen_setup.exe是rar自解压,解压在Temp/RarSFX0/中:gTemp.dat、jTemp.dat.zip、rarinfo.txt、Setup.EXE(病毒安装器,自动运行)、Setup.ico、Setup.ini
Setup.EXE的一些执行参数存在Setup.ini中,执行后gTemp.dat改名为3ddown.com_keygen_setup.exe被运行。Setup.EXE解压缩jTemp.dat(zip)到C:/Program Files/kacesv/,不过这个zip加了密码防止查毒
最后ramb服务(C:/Program Files/kacesv/???.exe)被建立,这个可能也是setup.exe做的,也有可能是C:/Program Files/kacesv/???.exe做的,这里面有2个exe2个dll
中招的时候,360没让ramb服务运行,之后我删了C:/Program Files/kacesv/,我用sc删除了ramb,不知道还有没有残留,这个病毒由delphi或bcb编写,steup.exe用了VCLUnZip(bcb?delphi)控件