查看: 3733|回复: 22
收起左侧

[求助] 如何用comodo防御usp10.dll这个病毒??

[复制链接]
chen月
发表于 2009-4-8 18:46:26 | 显示全部楼层 |阅读模式
如何用comodo防御usp10.dll这个病毒??
谢谢
这个病毒很猖狂
月光下的忍者
发表于 2009-4-8 19:08:56 | 显示全部楼层
病毒名称:
Win32.Troj.DropRootKit.a.143360

启动项列表:
1.感染ctfmon.exe
2.在非系统盘每个文件夹中释放usp10.dll劫持系统dll
3.释放文件列表:
%windir%\jiocs.dll
%windir%\Tasks\1
%tmp%\98989898
%sys32dir%\sadfasdf.jpg
%sys32dir%\ctfmon.exe

病毒行为:
1.获取当前进程的PID,若当前PID小于等于0x0a,退出进程。
2.判断创建互斥体
3.解密自己数据段释放驱动文件
4. 解密进程名,结束对应进程
5. 添加对迅雷的映像劫持
6. 释放dll并调用
7. 调用360保险箱卸载参数
8. 修改注册表关闭360监控
9. 解密数据释放文件"1"
10. 创建线程拷贝伪usp10.dll
11. 创建线程关闭窗口和更改显示隐藏文件
12. 创建线程来关闭cmd.exe
13. 创建线程来下载盗号器并将其运行
14. 发送本机信息
15. 获取本机是否装QQ,并发送信息
16. 下载替换HOSTS文件
17. 下载母体自动更新
18. 创建开启服务提升权限
19. 调用控制码替换系统文件
20. 导出函数DllEntryPoint
21. 创建互斥变量
22. 关闭杀软进程
23. 添加对迅雷的映像劫持
24.创建线程下载病毒母体
25.导出函数Winext,通过调用WinExec来运行程序


你想在哪一步弄死它,说吧~

要不然就做25个纸条,抓阄,抓着几,就在第几步弄死它~
V!RTUAL
发表于 2009-4-8 19:10:51 | 显示全部楼层
25招弄死它,还起什么浪
月光下的忍者
发表于 2009-4-8 19:13:01 | 显示全部楼层

回复 3楼 V!RTUAL 的帖子

晕,一步就弄死了,哪用的上25招~
chen月
 楼主| 发表于 2009-4-8 19:14:04 | 显示全部楼层
2楼什么意思呀??不太明白呀
月光下的忍者
发表于 2009-4-8 20:08:22 | 显示全部楼层

回复 5楼 chen月 的帖子

`
`  没看懂???


   算了,把样本给你,你就懂了~


PS:其实一步也不需要,COMODO的AV就能杀~

[ 本帖最后由 月光下的忍者 于 2009-4-8 20:11 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
backway
发表于 2009-4-8 20:13:41 | 显示全部楼层
那个犇牛是有变种的。。。
给自己做个广告:http://bbs.kafan.cn/thread-450248-1-1.html
月光下的忍者
发表于 2009-4-8 20:18:26 | 显示全部楼层

回复 7楼 backway 的帖子

貌似我发的那个就是变种后的~

期待你换一套辅助工具再捏死一次~
backway
发表于 2009-4-8 20:20:40 | 显示全部楼层

回复 8楼 月光下的忍者 的帖子

不新鲜了。。。
我那里不是附上下载链接么,那里下的就是比较新的 哈哈
月光下的忍者
发表于 2009-4-8 20:24:11 | 显示全部楼层

回复 9楼 backway 的帖子

不不不,玩法不一样,可以在玩法上新鲜~

这次你可以只保留它卸载360的动作,把它限制成一个360的卸载工具~

把病毒变成造福人民的工具~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 10:46 , Processed in 0.124847 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表