楼主: 曲中求
收起左侧

哪位坛友有修改系统时间的样本?

[复制链接]
曲中求
 楼主| 发表于 2007-2-3 21:44:30 | 显示全部楼层
感谢啊。。。就是它了。。。。
起点
发表于 2007-2-3 21:51:11 | 显示全部楼层
原帖由 yzt1004 于 2007-2-3 20:34 发表
据说有的厉害的删除所有权限用户后一时没有修改成功,重启后就改成1980年之类的了。一些HIPS也不能拦截。具体的我不清楚。 问navigateqd

问我有什么用,我不玩毒的哦,乖宝宝
专家
发表于 2007-2-3 21:51:43 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
专家
发表于 2007-2-3 21:52:26 | 显示全部楼层
此病毒在各个盘符下面生成AUTORUN和wzkSP两个文件。卡巴和卖咖啡无法查出,病毒直接导致系统文件改变成1980年时间,导致主流杀软过期假象。手动杀毒困难较大。


配置文件内容:
4002hxxp://www.sinavip.net/k1.rar
31"hxxp://www.lcsm.cn/nami.htm"
31"hxxp://www.jing88.com/1ndex.asp"
31"hxxp://www.ishici.com"

评分

参与人数 1经验 +4 收起 理由
navigateqd + 4 感谢=: )

查看全部评分

起点
发表于 2007-2-3 21:53:00 | 显示全部楼层
原帖由 小邪邪 于 2007-2-3 20:49 发表
不知道这个贴子里的是不是?

http://www.kpfans.com/bbs/viewth ... &extra=page%3D4

是说在什么地方看到过病毒的样本
就是搜索不到,样本区也找不到原来藏在咖啡区了
专家
发表于 2007-2-3 21:54:10 | 显示全部楼层
脱壳后的

系统时间变成1980年
生成:
D:\Autorun.inf 、D:\oaftW.exe 、C:\WINDOWS\saslogww.txt
调动IE连网
h××p://www.sinavip.net/A.asp?Id=2770462167 10
改注册表
注册表键: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  注册表值: Userinit
  新的值:
    类型: REG_SZ
    值: C:\WINDOWS\system32\userinit.exe,c:\WINDOWS\wzkSP.exe
  先前值:
    类型: REG_SZ
    值: C:\WINDOWS\system32\userinit.exe,
连网:192.168.16.255
生成:C:\WINDOWS\Listsas.txt

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
专家
发表于 2007-2-3 21:55:18 | 显示全部楼层
衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
专家
发表于 2007-2-3 21:56:11 | 显示全部楼层
还有很多隐藏的东西

之前mopery分析
http://forum.ikaka.com/topic.asp?board=28&artid=8255156

最新baohe分析可看
http://forum.ikaka.com/topic.asp?board=28&artid=8256347
起点
发表于 2007-2-3 21:56:31 | 显示全部楼层


探测到: 病毒 Worm.Win32.Agent.t       
网址: http://www.kpfans.com/bbs/attach ... ecBundle//PECompact
专家
发表于 2007-2-3 21:57:38 | 显示全部楼层
现在卡巴也能识别了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 23:28 , Processed in 0.096924 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表