查看: 4306|回复: 11
收起左侧

[病毒样本] 毒王磁碟机的自我保护文件NetApi000.sys和各盘符下的传播文件pagefile.pif

[复制链接]
youba
发表于 2008-5-8 16:56:49 | 显示全部楼层 |阅读模式
今天终于捕获到啦!

磁碟机新变种会在C盘根目录下释放病毒驱动NetApi000.sys,该驱动用来恢复SSDT,把杀毒软件挂的钩子全部卸掉。如果没有NetApi000.sys的话,磁碟机也就失去了自我保护的能力,也就到不了毒王的称号了!至于pagefile.pif就是起到了自动传播作用为目的的!下面就介绍介绍磁碟机新变种的传播文件pagefile.pif吧

pagefile.pif新变种 很强的病毒
希望有能想出更好的方法的人
不知之处还望指点
卡巴斯基 Virus.Win32.Xorer.dd
瑞星  Worm.Win32.DiskGen.ci

感染非系统区的EXE和网页文件

每个盘生成
pagefile.pif和Autorun.inf


Autorun.inf的内容是:

[AutoRun]
open=pagefile.pif
shell\open=打开(&O)
shell\open\Command=pagefile.pif
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=pagefile.pif



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
The EQs
发表于 2008-5-8 16:58:17 | 显示全部楼层
C:\Documents and Settings\Don Johnson\桌面\Worm.Win32.DiskGen.rar » RAR » 新建文件夹\pagefile.pif - a variant of Win32/Xorer virus
HC303
发表于 2008-5-8 17:00:00 | 显示全部楼层
E:\Virus Test\Worm.Win32.DiskGen.rar
  [0] Archive type: RAR
发  --> ￐ᅡᄑ뙈ᅣᄐ?ᄐ￐\NetApi000.sys
      [DETECTION] Contains detection pattern of the rootkit RKIT/Xorer.A.11
表帖子[完  --> ￐ᅡᄑ뙈ᅣᄐ?ᄐ￐\pagefile.pif
      [DETECTION] Is the Trojan horse TR/Crypt.CFI.Gen
      [NOTE]      The file was deleted!
The EQs
发表于 2008-5-8 17:01:45 | 显示全部楼层
这个不是最新的磁碟机。。。。。。。
Exia 该用户已被删除
发表于 2008-5-8 17:01:48 | 显示全部楼层
Starting the file scan:

Begin scan in 'E:\AV\新建文件夹\Worm.Win32.DiskGen.rar'
E:\AV\新建文件夹\Worm.Win32.DiskGen.rar
  [0] Archive type: RAR
发  --> ￐ᅡᄑ뙈ᅣᄐ?ᄐ￐\NetApi000.sys
      [DETECTION] Contains detection pattern of the rootkit RKIT/Xorer.A.11
表帖子[完  --> ￐ᅡᄑ뙈ᅣᄐ?ᄐ￐\pagefile.pif
      [DETECTION] Is the Trojan horse TR/Crypt.CFI.Gen
      [NOTE]      The file was deleted!
Palkia
发表于 2008-5-8 18:23:19 | 显示全部楼层
在 C:\Documents and Settings\Administrator\桌面\Worm.Win32.DiskGen.rar->新建文件夹\NetApi000.sys 中发现 Rootkit.Agent.cu 病毒, 已删除
在 C:\Documents and Settings\Administrator\桌面\Worm.Win32.DiskGen.rar->新建文件夹\pagefile.pif 中发现 Win32/Kdcyy.az 病毒, 已删除
shanghaiplmm
发表于 2008-5-8 19:52:36 | 显示全部楼层
诺顿报了

检测到的安全风险总数: 1
已解决的项目总数: 0
需要注意的项目总数: 1
已解决的风险:

未解决的风险:
W32.Pagipef.I
病毒 ID: 17596
类型: 已压缩
风险: 高 (高 隐蔽性,高 清除可能,高 性能,高 隐私)  
类别: 病毒
状态: 删除失败
-----------
1 文件
[pagefile.pif] 位于[e:\新建文件夹bingdu\worm.win32.diskgen.rar] - 已感染
saber123
发表于 2008-5-8 19:58:46 | 显示全部楼层
ACCESS DENIEDThe requested URL could not be retrievedWhile trying to retrieve the URL: http://bbs.kafan.cn/attachment.php?aid=259777&k=dd2d67b3d92bec992421a8c684b57503&t=1210247881
The folowing error was encountered:
Please contact your service provider if you feel this is incorrect.

Generated Thu May 08 19:58:17 2008 by Kaspersky Anti-Virus 7.0
BING126
头像被屏蔽
发表于 2008-5-8 20:04:19 | 显示全部楼层
McAfee        pagefile.pif   Generic.dx
wangjay1980
发表于 2008-5-8 20:14:32 | 显示全部楼层
怎么又在考古
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-16 01:14 , Processed in 0.123569 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表