查看: 4610|回复: 24
收起左侧

[病毒样本] 一个自动变换自身的病毒

[复制链接]
freesoft00
发表于 2008-8-9 13:51:13 | 显示全部楼层 |阅读模式
病毒原文件没有收集到,这是病毒生成体。

原文件动态变换,比如在windows\web目录下是ez.exe,当我打开这个目录准备复制出这个文件的时候,病毒文件自动删除了。进程也结束了,然后又变到了Fonts目录,文件名也改变了。我再打开这个目录,文件有自动删除,又到了其它目录。这个意思不让复制。

而且会在文件夹中生成和文件夹同名的.exe文件,图标是文件夹图标。

它好像不会在根目录生成autorun.inf文件来自动运行。而是靠desktop.ini文件和comment.htt文件配合来达到自动运行生成的病毒winfile.exe文件的。
tcgg1983
发表于 2008-8-9 13:56:58 | 显示全部楼层
费尔查9文件6病毒
woai_jolin
发表于 2008-8-9 14:01:24 | 显示全部楼层
正在扫描日志
病毒库版本: 3341 (20080808)
日期: 2008-8-9  时间: 14:01:46
已扫描的磁盘、文件夹和文件: G:\v\df.rar
G:\v\df.rar > RAR > desktop.ini - 正常
G:\v\df.rar > RAR > 回收站desktop.ini - 正常
G:\v\df.rar > RAR > comment.htt - VBS/Starter.A 特洛伊木马 - 是已删除对象的一部分
G:\v\df.rar > RAR > 回收站comment.htt - VBS/Starter.A 特洛伊木马 - 是已删除对象的一部分
G:\v\df.rar > RAR > df.exe - Win32/FunLove.4070 病毒 - 是已删除对象的一部分
G:\v\df.rar > RAR > WINFILE.EXE - Win32/FunLove.4070 病毒 - 是已删除对象的一部分
G:\v\df.rar > RAR > 回收站WINFILE.EXE - Win32/FunLove.4070 病毒 - 是已删除对象的一部分
G:\v\df.rar > RAR > 工具.exe - Win32/FunLove.4070 病毒 - 是已删除对象的一部分
已扫描的对象数: 8
发现的威胁数: 6
已清除对象数:6
完成时间: 14:01:46  总扫描时间: 0 秒 (00:00:00)
无尽藏海
发表于 2008-8-9 14:01:31 | 显示全部楼层

nis2008

扫描统计:
扫描时间: 5秒
扫描选项:
扫描目标: F:\VIRUS\df.rar
  计数:
扫描的项目总数: 9
- 文件和目录: 9
- 注册表项: 0
- 进程和启动项: 0
- 网络和浏览器项目: 0
- 其他: 0

检测到的安全风险总数: 6
已解决的项目总数: 0
需要注意的项目总数: 6
sltgr
发表于 2008-8-9 14:06:44 | 显示全部楼层
2008/8/9 14:06:11        Deleted: Exploit.HTML.Agent.am        C:\Users\Niya\Downloads\df.rar/WINFILE.EXE               
2008/8/9 14:06:11        Deleted: Trojan.VBS.Starter.a        C:\Users\Niya\Downloads\df.rar/comment.htt               
2008/8/9 14:06:11        Deleted: Exploit.HTML.Agent.am        C:\Users\Niya\Downloads\df.rar/df.exe               
2008/8/9 14:06:11        Deleted: Exploit.HTML.Agent.am        C:\Users\Niya\Downloads\df.rar/工具.exe               
2008/8/9 14:06:11        Deleted: Exploit.HTML.Agent.am        C:\Users\Niya\Downloads\df.rar/回收站WINFILE.EXE               
2008/8/9 14:06:11        Deleted: Trojan.VBS.Starter.a        C:\Users\Niya\Downloads\df.rar/回收站comment.htt
啊弥陀佛
发表于 2008-8-9 14:16:47 | 显示全部楼层
木马名称:未知木马
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\DF\回收站WINFILE.EXE
是木马程序!
已成功阻止其运行,是否要删除此文件?

木马名称:未知木马
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\DF\WINFILE.EXE
是木马程序!
已成功阻止其运行,是否要删除此文件?
阿棍
发表于 2008-8-9 14:34:54 | 显示全部楼层
卡巴10文件6病毒
zxxzeng 该用户已被删除
发表于 2008-8-9 14:41:00 | 显示全部楼层
自动变换,指的是病毒生成的文件名变化,还是能不停的变化关键特征码,躲避查杀啊
电影结束了
发表于 2008-8-9 14:41:54 | 显示全部楼层
对象: comment.htt
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Trojan.VBS.Starter.a (KAV 引擎), Trojan.VBS.Starter.G (BD 引擎)
对象: 回收站comment.htt
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Trojan.VBS.Starter.a (KAV 引擎)
对象: df.exe
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Exploit.HTML.Agent.am (KAV 引擎), Win32.FunLove (BD 引擎)
对象: WINFILE.EXE
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Exploit.HTML.Agent.am (KAV 引擎), Win32.FunLove (BD 引擎)
对象: 回收站WINFILE.EXE
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Exploit.HTML.Agent.am (KAV 引擎)
对象: 工具.exe
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Exploit.HTML.Agent.am (KAV 引擎)
对象: ??????comment.htt
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Trojan.VBS.Starter.G (BD 引擎)
对象: ??????WINFILE.EXE
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Win32.FunLove (BD 引擎)
对象: ????.exe
        在压缩档案里: F:\df.rar
        Status: 已发现病毒
        病毒: Win32.FunLove (BD 引擎)
Palkia
发表于 2008-8-9 14:54:41 | 显示全部楼层
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\工具.exe        Worm.Rays.49152        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\工具.exe        Win32.FunLoved.jq.65539        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\回收站WINFILE.EXE        Worm.Rays.49152        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\回收站WINFILE.EXE        Win32.FunLoved.jq.65539        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\WINFILE.EXE        Worm.Rays.49152        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\WINFILE.EXE        Win32.FunLoved.jq.65539        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\df.exe        Worm.Rays.49152        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\df.exe        Win32.FunLoved.jq.65539        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\回收站comment.htt        VBS.ShellExecT.sz        清除成功       
病毒        2008-08-09  14:53:44        C:\Documents and Settings\Administrator\桌面\df.rar\comment.htt        VBS.ShellExecT.sz        清除成功
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-14 14:28 , Processed in 0.142420 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表