查看: 2700|回复: 10
收起左侧

[病毒样本] 九月的雪病毒样本

 关闭 [复制链接]
youba
发表于 2008-5-8 08:48:09 | 显示全部楼层 |阅读模式
九月的雪
感觉这个病毒很有意思,做了下简单分析
文件:snown.exe
字节:32768
MD5:dfcf062bc401267ec9a9e16d719b7b2b
生成文件:
C:\WINDOWS\system32\netdde.exe
C:\WINDOWS\system32\snownclean.exe
*:\netdde.exe
*:\snown.exe
*:\autorun.inf
autorun.inf信息:
[autorun]
open=snown.exe
shell\Auto=开(&O)
shell\Auto\command=snown.exe
shell\open=自放(&P)
shell\open\Command=netdde .exe
shell\explore=资管器(&X)
shell\explore\Command=snown.exe
shellexecute=snown.exe
(*=所有分区盘符)
破坏隐藏显示
重命名SNOWNCLEAN.exe为snown.exe利用系统服务开机自动运行netdde.exe屏幕进入锁定状态(中毒者不可操作状态),
缓缓出现诗词:(伴随着一首音乐)

九月的雪
我一直
在夕阳下路的尽头,等待
看繁花开遍 乱红飞过
不觉间 已是九月到来
要流连过多少过往
徘徊过多少企望
才能觅得你心的方向  
何时再不用把你的背影悄悄勾勒
何时在不用把你的笑魇淡淡铭忘
孤照一盏 影幢昏黄
我在明前默默祈祷:
   让我的思念化作漫天的雪花
   梳上晚霞的红妆
下的飘飘洒洒 下的纷纷扬扬
下尽天涯海角 下遍你梦的长廊....
落雪因风而缱倦
流水因山石而辗转
世界因你而绚烂
愿朝夕相伴 生世相恋
年年岁岁 岁岁年年
不管天地是否荒老 沧海是否已桑田..
       ---谨以此献给心中的       海南女孩
(PS:看来这首诗是作者写给一个海南女孩的)
另外值得一提的是,如果你是在9月以后执行snown.exe
会缓缓出现:
可爱的用户:
    对于这段时间给您带来的不便非常抱歉..
    九月雪的使命已然完成
    九月雪没有盗取密码,感染破坏等危害
    而只是为了测试
相信当前的杀毒软件无法发现九月雪
    从今天起,程序将自动彻底卸载
    再次向您道歉!
    然而,九月雪走了
    不代表其他U盘病毒不会入侵
    因此,请不要贸然双击你的可移动盘符
    而尽量使用windows的自动播放打开
    最后,不管有没有机会,我想没人想再见了!
            
                              祝 生活愉快       学业有成
(PS:无语中。。)



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
郁冰兰雪
发表于 2008-5-8 09:07:06 | 显示全部楼层
发现病毒!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
HC303
发表于 2008-5-8 09:12:30 | 显示全部楼层
E:\Virus Test\20071029221621179.rar
  [0] Archive type: RAR
  --> netdde .exe
      [DETECTION] Is the Trojan horse TR/Autorun.O
  --> snown.exe
      [DETECTION] Is the Trojan horse TR/Agent.BPM.4
      [NOTE]      The file was deleted!
lwb5
发表于 2008-5-8 09:17:50 | 显示全部楼层
发现病毒  ESS

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
shanghaiplmm
发表于 2008-5-8 09:33:11 | 显示全部楼层
诺顿杀掉了

检测到的安全风险总数: 1
已解决的项目总数: 0
需要注意的项目总数: 1
已解决的风险:

未解决的风险:
Trojan Horse
病毒 ID: 25464
类型: 已压缩
风险: 高 (高 隐蔽性,高 清除可能,高 性能,高 隐私)  
类别: 病毒
状态: 删除失败
-----------
1 文件
[snown.exe] 位于[e:\新建文件夹bingdu\20071029221621179.rar] - 已感染
挪威的冬天
发表于 2008-5-8 12:52:10 | 显示全部楼层


信息        2008-05-08  12:52:02        您此次查毒隔离了2个文件                       
信息        2008-05-08  12:52:02        您此次查毒共查出2个病毒以及危险代码                       
信息        2008-05-08  12:52:02        您此次查毒共查了内存模块0个,磁盘引导扇区0个,文件4个                       
信息        2008-05-08  12:52:02        金山毒霸主程序查毒过程结束,查毒方式:命令行查毒                       
病毒        2008-05-08  12:52:02        D:\Desktop\20071029221621179.rar\snown.exe        Worm.Agent.32768        隔离成功       
病毒        2008-05-08  12:52:02        D:\Desktop\20071029221621179.rar\netdde .exe        Worm.Agent.69632        隔离成功
平淡
发表于 2008-5-8 12:54:41 | 显示全部楼层
C:\Documents and Settings\Administrator\桌面\20071029221621179.rar>>autorun.inf        INF.Autorun.c        病毒        还未处理
C:\Documents and Settings\Administrator\桌面\20071029221621179.rar>>netdde .exe        Worm.Agent.vjn.djuk        病毒        还未处理
C:\Documents and Settings\Administrator\桌面\20071029221621179.rar>>snown.exe        Worm.Agent.vjn.fnlr        病毒        还未处理
haol
发表于 2008-5-8 13:15:45 | 显示全部楼层
avg found Worm/Delf.EYF
失翼天使
发表于 2008-5-8 16:32:22 | 显示全部楼层
已受感染 文件 c:\docume~1\admini~1\桌面\新建文~1\snown.exe
已移除 病毒 W32/Agent.CXFT
Palkia
发表于 2008-5-8 18:27:03 | 显示全部楼层
在 C:\Documents and Settings\Administrator\桌面\20071029221621179.rar->netdde .exe 中发现 Virus.Autorun.ec 病毒, 已删除
在 C:\Documents and Settings\Administrator\桌面\20071029221621179.rar->snown.exe 中发现 Trojan/Agent.rhg 病毒, 已删除
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-16 02:31 , Processed in 0.147859 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表