楼主: youba
收起左侧

[病毒样本] 机器猫病毒--“哆啦A梦”已成为电脑杀手

[复制链接]
youba
 楼主| 发表于 2008-2-13 11:58:53 | 显示全部楼层

解决15楼的问题!

解决15楼的问题!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Graybird
发表于 2008-2-13 12:01:09 | 显示全部楼层

回复 21楼 youba 的帖子

Starting the file scan:

Begin scan in 'E:\virus\HOOK.dll.rar'
E:\virus\HOOK.dll.rar
  [0] Archive type: RAR
  --> VKidding\HOOK.dll
      [DETECTION] Is the Trojan horse TR/Hook.Kids.A
      [INFO]      The file was deleted!
IllusionWing
发表于 2008-2-13 12:13:41 | 显示全部楼层
没啥。。就是生成autorun..把任务拦隐藏

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
冷冷
发表于 2008-2-13 12:15:57 | 显示全部楼层
IK
I:\virus\机器猫病毒.rar:\VKidding\autorun.inf
I:\virus\机器猫病毒.rar:\VKidding\KID.exe - Signature 'Trojan.Win32.Agent.dfr' found
I:\virus\机器猫病毒.rar

        3 Files scanned
          (1 Archiv with 2 files)
        1 Signature found
        0 Suspect code-parts found
        Used time: 0:00.078
mox
发表于 2008-2-13 12:17:30 | 显示全部楼层
没有HOOK.dll情况下












加了hook倒发现什么动作.蓝屏一下.结束程序就好了.

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Nblock
发表于 2008-2-13 12:19:16 | 显示全部楼层
病毒分析

     该程序被激活后,检查自启动项下是否存在VKidding_vk子键,如果不存在则添加名为VKidding_vk启动项,其映射路径为C:\VKidding\kid.exe,以达到随系统启动的目的;播放病毒自身资源中动画片《机器猫》中一段插曲音乐,同时修改注册表项使Windows任务管理器不能正常使用;加载动态链接库HOOK.DLL通过全局键盘和鼠标钩子截获键盘和鼠标消息使其不能被Windows操作系统正常接收处理,将显示器屏幕打印成蓝色并隐藏任务栏;依次遍历C盘到L盘在其根目录下生成隐藏文件autorun.inf和存放副本的隐藏目录VKidding,目录中包括autorun.inf、HOOK.DLL、kid.exe,使用Windows自动播放功能使病毒传播。

技术细节

中毒之后的计算机将播放动画片《机器猫》中一段格式wav的插曲音乐,伴随着音乐屏幕瞬间变成蓝色,在此病毒通过hook消息的方式使得键盘和鼠标部分功能失效,无法激活任何应用程序,由于windows自身机制此方式无法hook键盘CTRL+ALT+DEL组合键的消息,所以任务管理器才会被病毒作者禁用;重启计算机后由于病毒启动项加载病毒,依然导致上述现象发生,使得用户系统瘫痪 。

病毒修改的注册表项
项:HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
键值:VKidding_vk
指向文件:C:\VKidding\kid.exe

项:HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\
键值:DisableTaskMgr
指向变量:1

※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
IllusionWing
发表于 2008-2-13 12:24:25 | 显示全部楼层
扫描报Gen.

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
沸沸
发表于 2008-2-13 12:28:59 | 显示全部楼层
凑机器狗的热闹?
sharkkong
头像被屏蔽
发表于 2008-2-13 13:22:02 | 显示全部楼层
已检测到: 木马程序 Trojan.Win32.Agent.dfr        URL: http://bbs.kafan.cn/attachment.php?aid=199674//VKidding/KID.exe
jimmyleo
发表于 2008-2-13 13:25:28 | 显示全部楼层
上次还见着 avira报麦当劳来着...


ps:刚刚惊奇的发现 avira和avg也交换样本来着...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-1 05:36 , Processed in 0.095279 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表