查看: 3512|回复: 19
收起左侧

[病毒样本] 请各位帮我看看这个bat(加密过)!

[复制链接]
xitongin
发表于 2008-6-6 16:51:54 | 显示全部楼层 |阅读模式
情况是这样的:网吧系统,xp sp2,安装了冰点6.0,今天早上电脑出问题,任务管理器打不开,NOD32启动不了,去网上找了好多修复软件(360、IceSword1.2)都无法打开,最后用sreng打开扫描到启动中有个bat文件,可是以加了密,小弟不懂解,发上来请各位大哥帮我看看,有个小小的要求,能不能把这个bat的内容给我看看,主要是想了解下这个病毒的破坏原理。我在此先谢谢了!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sbbdms
发表于 2008-6-6 16:53:01 | 显示全部楼层
卡巴杀

已删除:木马程序 Trojan-PSW.Win32.OnLineGames.alse        文件 : D:\软件\其它\v\k\self.rar/self.bat//PE_Patch//UPack
xitongin
 楼主| 发表于 2008-6-6 16:56:58 | 显示全部楼层
能帮我测试下吗?它是如何破坏NOD32和其它修复软件的。
aerbeisi
发表于 2008-6-6 17:09:16 | 显示全部楼层

回复 3楼 xitongin 的帖子

在注册表中把IFEO这个键值改了(映像劫持),通俗讲就是把安全软件的的程序在注册表中对应到病毒程序,这样点击安全软件就是运行对应到的病毒程序,造成重复感染。
ALEXBLAIR
发表于 2008-6-6 17:10:17 | 显示全部楼层
原帖由 xitongin 于 2008-6-6 16:56 发表
能帮我测试下吗?它是如何破坏NOD32和其它修复软件的。

这个东西类似于压缩包
会解压出一个exe和一个bat
主要是通过注册表的镜像劫持来设置以下进程的拦截

  1. DrvAnti.exe
  2. avp.com
  3. avp.exe
  4. runiep.exe
  5. PFW.exe
  6. FYFireWall.exe
  7. rfwmain.exe
  8. rfwsrv.exe
  9. KAVPF.exe
  10. KPFW32.exe
  11. nod32kui.exe
  12. nod32.exe
  13. Navapsvc.exe
  14. Navapw32.exe
  15. avconsol.exe
  16. webscanx.exe
  17. NPFMntor.exe
  18. vsstat.exe
  19. KPfwSvc.exe
  20. Ras.exe
  21. RavMonD.exe
  22. mmsk.exe
  23. WoptiClean.exe
  24. QQKav.exe
  25. QQDoctor.exe
  26. EGHOST.exe
  27. 360Safe.exe
  28. iparmo.exe
  29. adam.exe
  30. IceSword.exe
  31. 360rpt.exe
  32. 360tray.exe
  33. AgentSvr.exe
  34. AppSvc32.exe
  35. autoruns.exe
  36. avgrssvc.exe
  37. AvMonitor.exe
  38. CCenter.exe
  39. ccSvcHst.exe
  40. FileDsty.exe
  41. FTCleanerShell.exe
  42. HijackThis.exe
  43. Iparmor.exe
  44. isPwdSvc.exe
  45. kabaload.exe
  46. KaScrScn.SCR
  47. KASMain.exe
  48. KASTask.exe
  49. KAVDX.exe
  50. KAVPFW.exe
  51. KAVSetup.exe
  52. KAVStart.exe
  53. KISLnchr.exe
  54. KMailMon.exe
  55. KMFilter.exe
  56. KPFW32.exe
  57. KPFW32X.exe
  58. KPFWSvc.exe
  59. KRegEx.exe
  60. Repair.com
  61. KsLoader.exe
  62. KVCenter.kxp
  63. KvDetect.exe
  64. KvfwMcl.exe
  65. KVMonXP.kxp
  66. KVMonXP_1.kxp
  67. kvol.exe
  68. kvolself.exe
  69. KvReport.kxp
  70. KVScan.kxp
  71. KVSrvXP.exe
  72. KVStub.kxp
  73. kvupload.exe
  74. kvwsc.exe
  75. KvXP.kxp
  76. KvXP_1.kxp
  77. KWatch.exe
  78. KWatch9x.exe
  79. KWatchX.exe
  80. MagicSet.exe
  81. mcconsol.exe
  82. mmqczj.exe
  83. KAV32.exe
  84. nod32krn.exe
  85. PFWLiveUpdate.exe
  86. QHSET.exe
  87. RavMonD.exe
  88. RavStub.exe
  89. RegClean.exe
  90. rfwcfg.exe
  91. RfwMain.exe
  92. rfwsrv.exe
  93. RsAgent.exe
  94. Rsaupd.exe
  95. safelive.exe
  96. scan32.exe
  97. shcfg32.exe
  98. SmartUp.exe
  99. SREng.EXE
  100. symlcsvc.exe
  101. SysSafe.exe
  102. TrojanDetector.exe
  103. Trojanwall.exe
  104. TrojDie.kxp
  105. UIHost.exe
  106. UmxAgent.exe
  107. UmxAttachment.exe
  108. UmxCfg.exe
  109. UmxFwHlp.exe
  110. UmxPol.exe
  111. UpLive.exe
  112. procexp.exe
  113. ~OllyDBG.EXE
  114. ~OllyICE.EXE
  115. rfwstub.exe
  116. RegTool.exe
  117. rfwProxy.exe
  118. RawCopy.exe
  119. CCenter.exe
  120. regedit.exe
  121. filemon.exe
  122. regmon.exe
  123. AntiArp.exe
  124. taskmgr.exe
  125. GFUpd.exe
  126. GFRing3.exe
  127. GuardField.exe
  128.                                                                        
复制代码
除了nod32之外还有很多都被拦截了

[ 本帖最后由 ALEXBLAIR 于 2008-6-6 17:16 编辑 ]
xitongin
 楼主| 发表于 2008-6-6 17:12:43 | 显示全部楼层
谢谢各位了,这个病毒好厉害呀!在这里真的学习了好多东西。
xitongin
 楼主| 发表于 2008-6-6 17:19:11 | 显示全部楼层
忘记请教下。这类病毒应该如何防范?
zwl2828
发表于 2008-6-6 17:47:46 | 显示全部楼层
这个东西类似于压缩包,不单单是一个BAT文件,所以你看不到里面的代码
这个文件加壳了,Upack V0.37 -> Dwing。
这个文件通过通过IEFO来达到不让杀软运行的目的!
dbpe
发表于 2008-6-6 17:49:32 | 显示全部楼层
对于注册表中危险部位禁止*****
woai_jolin
发表于 2008-6-6 17:53:51 | 显示全部楼层
这根本就是一个伪bat  改为exe后用OY加载 景象无敌
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-15 23:29 , Processed in 0.134576 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表