查看: 2474|回复: 10
收起左侧

[病毒样本] Hider

[复制链接]
qianwenxiang
发表于 2009-4-13 19:43:37 | 显示全部楼层 |阅读模式
样本来源: 爱毒霸社区

另附上一个不负责任的清除脚本..昨晚脑抽风写的..


On Error Resume Next
Notice="**********Created by Blast。Safelab.spaces.live.com***********"
set ws=createobject("wscript.shell")
set fso=createobject("scripting.filesystemobject")
set fso2=createobject("scripting.filesystemobject")
set fso3=createobject("scripting.filesystemobject")
set folder=fso.getfolder(ws.currentdirectory)
set files=folder.files
dim count,prop,detail
dim windir
windir=fso.getspecialfolder(
0)
prop=msgbox(
"是否需要本脚本间隔一段时间报告一次处理状况?",36)
'36=vbYesno+vbQuestion
ws.run "TASKKILL /im SysKernel.exe",0
ws.run "TASKKILL /im SysService.exe",0
'Terminate viruses' process by using taskkill.exe
for each file in files
fn=file.path
'if instr(1,lcase(file.name),".exe")>0 then
if lcase(fso.getextensionname(fn))="exe" then
set
file2=fso2.getfile(fn)
if file2.attributes=39 then  
'39=VBHidden+VBSystem+VBArchive+VBReadOnly
   
file2.attributes=32 'VbArchive=32
   
if prop=6 then detail=detail + "文件发现:" + file2.path
   
if file2.size=57344 then
     if
prop=6 then detail=detail + "  删除:" + file2.path
     fso3.deletefile fn,
true   
'Declaring virus size to 57'344. if matched, then delete it.
   
end if
   if
fso2.folderexists(left(fn,len(fn)-4)) then
     set
file2=fso2.getfolder(left(fn,len(fn)-4))
       file2.attributes=
0  
'0=vbNormal
      
if prop=6 then detail=detail + "  文件夹属性重设:" + file2.path + chr(13) + chr(10)
   
end if
end if
end if
if
prop=6 then count=count+1
if count=100 then msgbox detail:detail="":count=0
next
'Reset folder attributes and delete viruses.
Set Reg = CreateObject("WScript.Shell")
Reg.RegDelete
"HKLM\Software\Microsoft\Windows\CurrentVersion\Run\SysService"
'Delete reg entry.
ws.run "cmd /c del %windir%\system32\Syskernel.exe /f /q",0
ws.run "cmd /c del %windir%\system32\Sysservice.exe /f /q",0
'Delete dropped files.
Msgbox "清理完成。请重新启动您的计算机!"
Notice="**********Created by Blast。Safelab.spaces.live.com***********"

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wrq
发表于 2009-4-13 19:57:05 | 显示全部楼层
红伞飘过 没敢运行
saga3721
发表于 2009-4-13 19:59:30 | 显示全部楼层

回复 2楼 wrq 的帖子

红伞下次杀
在system32创建exe然后自启动
Palkia
发表于 2009-4-13 20:00:22 | 显示全部楼层
js 0
BING126
头像被屏蔽
发表于 2009-4-13 20:00:37 | 显示全部楼层
to McAfee
黑衣~魂
发表于 2009-4-13 20:01:34 | 显示全部楼层
這個樣本VT顯示去年底就有人上傳
4月了--Result: 8/40 (20%)
http://www.virustotal.com/analis ... 18556b1e73ca6bdc526

TO DW
kingsheet
发表于 2009-4-13 20:34:58 | 显示全部楼层
卡巴               检测到:木马程序 Trojan-Dropper.Win32.Agent.ammn        URL: http://bbs.kafan.cn/attachment.p ... 239626066//aaaa.com
yeow5243
发表于 2009-4-13 20:48:20 | 显示全部楼层
咖啡无视,是隐藏文件
kingmuro
头像被屏蔽
发表于 2009-4-13 23:09:10 | 显示全部楼层
过BD
krmisoys
发表于 2009-4-14 18:11:38 | 显示全部楼层
原帖由 yeow5243 于 2009-4-13 20:48 发表
咖啡无视,是隐藏文件


McAfee什麼時候無視了 .

都報Generic!Artemis了 .
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-23 20:06 , Processed in 0.102050 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表