查看: 11104|回复: 5
收起左侧

[病毒样本] 汶川速递!

 关闭 [复制链接]
SUZAKU
发表于 2009-7-15 12:26:57 | 显示全部楼层 |阅读模式
最近有人在群上发这样的消息:
紧急通告: 请大家要速传!如果你收到一张带有《汶川速递!》的图片文件。在任何环境下都不要打开它,且立即删除它。如果你打开了它,你会失去个人电脑上的一切东西。这是一个新的病毒,已经确认了它的危险性,而杀毒软件不能清除它。他的目标是摧毁个人电脑。请copy 这封信给你认识的QQ群,为了大家,辛苦一下  真的啊!!相信我

刚开始我还以为是有人恶作剧,课时网上还有分析啊!


分析:

将产生的病毒文件为fmsbbqi.dll/exe, yuiabct.exe/dll, bincdwsa.dll/exe, winsvr64.dll/exe,ptshell.exe/dll,dionpis.exe/dll,ticisms.exe/dll

病毒文件在windows/system32\

msosdrop00.dll,

msosfmsq00.dll,

msoscqit00.dll,

msosdohs00.dll,

nicozftp00.dll,

msosping00.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]

"DeviceNotSelectedTimeout"="15"

"GDIProcessHandleQuota"=dword:00002710

"Spooler"="yes"

"swapdisk"=""

"TransmissionRetryTimeout"="90"

"USERProcessHandleQuota"=dword:00002710

"AppInit_Dlls"=hex(2):6d,00,73,00,6f,00,73,00,64,00,72,00,6f,00,70,00,30,00,30,\

00,2e,00,64,00,6c,00,6c,00,2c,00,6d,00,73,00,6f,00,73,00,66,00,6d,00,73,00,\

71,00,30,00,30,00,2e,00,64,00,6c,00,6c,00,2c,00,6d,00,73,00,6f,00,73,00,63,\

00,71,00,69,00,74,00,30,00,30,00,2e,00,64,00,6c,00,6c,00,2c,00,6d,00,73,00,\

6f,00,73,00,64,00,6f,00,68,00,73,00,30,00,30,00,2e,00,64,00,6c,00,6c,00,2c,\

00,6e,00,69,00,63,00,6f,00,7a,00,66,00,74,00,70,00,30,00,30,00,2e,00,64,00,\

6c,00,6c,00,2c,00,6d,00,73,00,6f,00,73,00,70,00,69,00,6e,00,67,00,30,00,30,\

00,2e,00,64,00,6c,00,6c,00,00,00

在安全模式下无法删除.在cmd 下用命令导出进程所调用的Dll文件.只有

System Idle Process 0 暂缺

System 4 暂缺

smss.exe 796 ntdll.dll

csrss.exe 852 ntdll.dll, CSRSRV.dll, basesrv.dll,

winsrv.dll, USER32.dll, KERNEL32.dll,

GDI32.dll, LPK.DLL, USP10.dll, msvcrt.dll,

ADVAPI32.dll, RPCRT4.dll, sxs.dll

这几个进程没有调用以上病毒文件.

其他全部调用.

破解方法:

在msosdrop00.dll,

msosfmsq00.dll,

msoscqit00.dll,

msosdohs00.dll,

nicozftp00.dll,

msosping00.dll这个几文件右键属性.安全项.把所有用户的权限都设为拒绝读取与运行.

重启电脑就可以删除了.再到注册表里清除一下.就OK 了.

如果你的磁盘格式为FAT32,这种格式是不能设置安全配置的,需要转换成NTFS格式才行

命令:

convert c: /fs:ntfs (c:代表c盘)

请问是真是假?
llzy3575
发表于 2009-7-15 12:29:54 | 显示全部楼层
llzy3575
发表于 2009-7-15 12:30:36 | 显示全部楼层
想起了「生活是美好的! .ppt」
IllusionWing
发表于 2009-7-15 12:32:31 | 显示全部楼层
锁前留名
skyatfly
发表于 2009-7-15 12:32:53 | 显示全部楼层
没说的那么邪乎
可能是微软的GDI漏洞,补丁早就发布了
雨宫优子
发表于 2009-7-15 12:35:39 | 显示全部楼层
不用问了,是*.jpg.exe


锁帖后留名
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-17 18:39 , Processed in 0.133027 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表