工大病毒专杀 之 开始菜单乱飞篇

工大病毒专杀 之 开始菜单乱飞篇
    by 随风飘扬 [E-mail:nicch@ah163.com,QQ:286495995]
------------------------------------------------------------------------------------------------------------

话前: 其实这个病毒满好玩的,开始菜单满天飞.
于是捞来一个病毒副本进行研究,可惜的是不管寡人如何精心调教
它发作后不管是虚拟机还是我的真实系统的开始菜单按钮它就是不会到处飞
在其他电脑上飞的可愉快了~真郁闷

说明:以下内容为建立在本人对程序的监控以及资源检索基础之上的,如果有遗漏或者错误的地方请尽管提出来.同时本人解决方案也基于此提出.由于没有原始病毒样本,所以无法彻底测试.如果发现有杀不干净的情况,请即时提醒我并还请附上原始病毒样本.

感染途径:通过MP3/U盘等的自动运行功能传播(AutoRun.inf).程序本身使用VB编写.

感染机理:病毒一旦开始运行,既会生成一六字符长度随机文件名,并以此为名将自己复制到 %systemroot%/system32/ 下,修改HKCR中的Load以及HKLM中的Run注册表项来实现自动运行,并且运行时会自动禁止注册表编辑器以及任务管理器.由于此时大多会使用命令行模式,所以病毒同样修改了CMD的启动初始化程序(AutoRun),达到自身启动的目的.
同时,程序会不断监控可移动设备以伺机感染可移动设备并进行感染.

杀除病毒:鉴于病毒感染机理较为复杂,故在此提供一个原创的VBS脚本以供杀毒.为了方便使用,将脚本以及启动环境封装为EXE格式(RAR可执行压缩包),双击即可执行.
程序执行后会有如下动作:
1.扫描内存,删除所有可疑进程 (文件大小为 61440 字节);
2.扫描注册表,将程序所有留下来的自启动键值全部干掉;
3.恢复系统默认设置,启用注册表编辑器以及任务管理器.

下载杀软:UploadFiles/2006-9/930814753.rar
 
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
360SuperKiller.exe模块不需要更新 deepscan.dll模块不需要更新 ave.dll模块不需要更新 360wservice.dll模块不需要更新 AntiDllHiJack.dll模块不需要更新 AutorunFixer.dll模块不需要更新 AutorunKiller.dll模块不需要更新 spkill.dll模块不需要更新 SeclutionCallBack.dll模块不需要更新 sysfilerep.dll模块不需要更新 360verify.dll模块不需要更新 NetService.dll模块不需要更新 AntiWriteBack.dll模块不需要更新 sqlite3.dll模块不需要更新 avbef.dat模块不需要更新 avbe.dat模块不需要更新 avbek.dat模块不需要更新 syscheck.dat模块不需要更新 反查开始 反查结束 AutoRun 开始 AutoRun 结束 启动项扫描开始 服务器云安全查询开始 查询文件 :C:\WINDOWS\system32\rdpclip.exe 查询文件 :C:\WINDOWS\system32\mscoree.dll 查询文件 :C:\WINDOWS\inf\unregmp2.exe 查询文件 :C:\WINDOWS\system32\shmgrate.exe 查询文件 :C:\Program Files\Outlook Express\setup50.exe 查询文件 :C:\WINDOWS\system32\ie4uinit.exe 查询文件 :C:\WINDOWS\system32\mscories.dll 查询文件 :C:\Program Files\WinRAR\RarExt.dll CaclMD5 error: path is C:\WINDOWS\msagent\agentpsh.dll CaclMD5 error: PathFile no exit 查询文件 :C:\WINDOWS\system32\dfshim.dll 查询文件 :C:\Documents and Settings\All Users\Application Data\Thunder Network\KanKan\xplayer.dll_1_work 查询文件 :C:\WINDOWS\system32\drivers\aeaudio.sys 查询文件 :C:\WINDOWS\system32\drivers\HSFHWICH.sys 查询文件 :C:\WINDOWS\system32\drivers\HSF_DPV.sys 查询文件 :C:\WINDOWS\system32\drivers\mdmxsdk.sys 查询文件 :C:\WINDOWS\system32\drivers\nvrd32.sys 查询文件 :C:\WINDOWS\system32\drivers\s24trans.sys 查询文件 :C:\WINDOWS\system32\drivers\siwinacc.sys 查询文件 :C:\WINDOWS\system32\drivers\smwdm.sys 查询文件 :C:\WINDOWS\system32\drivers\tcpip.sys 查询文件 :C:\WINDOWS\system32\drivers\viamraid.sys 查询文件 :C:\WINDOWS\system32\drivers\HSF_CNXT.sys 查询文件 :C:\Program Files\Wopti\WoptiHWDetect.sys 查询文件 :C:\WINDOWS\system32\alg.exe 查询文件 :C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe 查询文件 :C:\WINDOWS\system32\cisvc.exe 查询文件 :C:\WINDOWS\system32\clipsrv.exe 查询文件 :C:\WINDOWS\system32\dllhost.exe 查询文件 :C:\WINDOWS\system32\dmadmin.exe 查询文件 :C:\Program Files\Intel\WiFi\bin\EvtEng.exe CaclMD5 error: path is C:\WINDOWS\System32\hidserv.dll CaclMD5 error: PathFile no exit 查询文件 :C:\WINDOWS\system32\imapi.exe 查询文件 :C:\WINDOWS\system32\msdtc.exe 查询文件 :C:\WINDOWS\system32\msiexec.exe 查询文件 :C:\WINDOWS\system32\netdde.exe 查询文件 :C:\Program Files\Common Files\Microsoft Shared\Source Engine\ose.exe 查询文件 :C:\WINDOWS\system32\sessmgr.exe 查询文件 :C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe 查询文件 :C:\WINDOWS\system32\locator.exe 查询文件 :C:\WINDOWS\system32\rsvp.exe 查询文件 :C:\Program Files\Intel\WiFi\bin\S24EvMon.exe 查询文件 :C:\WINDOWS\system32\scardsvr.exe 查询文件 :C:\WINDOWS\system32\smlogsvc.exe 查询文件 :C:\WINDOWS\system32\tlntsvr.exe 查询文件 :C:\WINDOWS\system32\wdfmgr.exe 查询文件 :C:\WINDOWS\system32\ups.exe 查询文件 :C:\WINDOWS\system32\vssvc.exe 查询文件 :C:\WINDOWS\system32\wbem\wmiapsrv.exe 查询文件 :C:\WINDOWS\system32\ntsd.exe 查询文件 :C:\Program Files\360\360se\360SE.exe 查询文件 :C:\WINDOWS\system32\logonui.exe 查询文件 :C:\WINDOWS\system32\logon.scr 查询文件 :C:\WINDOWS\system32\netprovcredman.dll

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值