查看: 7551|回复: 34
收起左侧

[病毒样本] MBR locker - bootkitlocker2

  [复制链接]
360Tencent
发表于 2012-2-24 17:56:09 | 显示全部楼层 |阅读模式
本帖最后由 360Tencent 于 2012-2-24 18:04 编辑

https://www.virustotal.com/file/ ... nalysis/1330076729/

据说重写MBR和分区表(防止用LiveCD 恢复MBR)


参考(法语站点)


http://www.malekal.com/2012/02/2 ... ut-pas-etre-allume/ 

Votre ordinateur ne peut pas être allumé. Vous travaillez dans le domaine BIOS de l’antivirus BIOS Antivirus Protection. Votre ordinateur est infecte par le virus Bootkitlock.gen32. Au cours de 5 heures votre HDD (disque dur) sera formate, toutes les données seront perdues sans aucune chances d’être rétablies. C’est une nouvelle génération de virus. Il est impossible de les prévenir, on peut seulement les enlever e l’aide de certains antivirus. Si vous ne voulez pas perdre toutes les données, vous, vous avez besoin d’acheter la version complete de l’antivirus BIOS Antivirus Protection. Vous ne pourrez pas faire marcher Windows avant que vous ne l’enleviez pas le virus

您的电脑无法打开。你在BIOS BIOS防病毒防病毒保护工作。您的计算机被感染病毒Bootkitlock.gen32。在5个小时,将被格式化您的硬盘驱动器(硬盘),所有数据都将丢失,没有任何正在恢复的机会。这是一个病毒的新一代。这是不可能的,以防止,我们只能使用一些防病毒移除E。如果你不想失去所有的数据,你需要购买完整版本的BIOS防病毒防病毒保护。你不能运行Windows,直到你不enleviez的病毒












本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
瓜皮猫
发表于 2012-2-24 17:59:08 | 显示全部楼层
本帖最后由 瓜皮猫 于 2012-2-24 17:59 编辑

2012/2/24 17:58:55        HTTP 过滤器        文件        http://bbs.kafan.cn/forum.php?mo ... DQ4OTI2NXwxMjMwMDE5        Win32/MBRlock.G 特洛伊木马        连接中断 - 已隔离        微亿毫-PC\微亿毫        通过应用程序访问 web 时检测到威胁: C:\Users\微亿毫\Desktop\iexplore.exe.
闪电战
发表于 2012-2-24 18:00:41 | 显示全部楼层
红伞没报
上报去
Howl
发表于 2012-2-24 18:04:32 | 显示全部楼层
那下面的中文是谁翻译的
360Tencent
 楼主| 发表于 2012-2-24 18:05:59 | 显示全部楼层
Howl 发表于 2012-2-24 18:04
那下面的中文是谁翻译的

谷歌翻的,我虽然会点法语但是很久没用了,知道大概的意思就行了
ytysh
发表于 2012-2-24 18:08:01 | 显示全部楼层
金山云鉴定为安全
Howl
发表于 2012-2-24 18:08:02 | 显示全部楼层
360Tencent 发表于 2012-2-24 18:05
谷歌翻的,我虽然会点法语但是很久没用了,知道大概的意思就行了

好吧,法国的被墙了上不去,这样本有什么行为?
360Tencent
 楼主| 发表于 2012-2-24 18:09:15 | 显示全部楼层
Howl 发表于 2012-2-24 18:08
好吧,法国的被墙了上不去,这样本有什么行为?

据说重写MBR,顺带写一下分区表
liulangzhecgr
发表于 2012-2-24 18:09:52 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2012-2-24 18:27 编辑

越来越恐怖啦...


----------------------------------------------------------------------------
2012-2-24 18:11:20    创建新进程    允许
进程: c:\windows\explorer.exe
目标: k:\download\xx\xx.exe
命令行: "K:\download\xx\xx.exe"
规则: [应用程序]*

2012-2-24 18:11:29    修改注册表值    允许
进程: k:\download\xx\xx.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations
值: \??\K:\download\xx\xx.exe
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager; PendingFileRenameOperations

2012-2-24 18:11:34    修改文件    允许
进程: k:\download\xx\xx.exe
目标: \Device\NamedPipe\lsarpc
规则: [文件]*

2012-2-24 18:11:49    注销、关机或重新启动系统    阻止
进程: k:\download\xx\xx.exe
规则: [应用程序]*

Howl
发表于 2012-2-24 18:10:14 | 显示全部楼层
360Tencent 发表于 2012-2-24 18:09
据说重写MBR,顺带写一下分区表

要用到CMD不?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-25 14:46 , Processed in 0.132601 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表