楼主: hw2619
收起左侧

[病毒样本] 过主防的IE劫持病毒

[复制链接]
cycyc
发表于 2009-11-18 16:31:22 | 显示全部楼层
诺顿扫描没反应,但我没双击这两个病毒,不知道后面诺顿会有什么动作。
fengtaks
发表于 2009-11-18 16:42:52 | 显示全部楼层
as risk tools to VB / ESET / PA
wcj20236
头像被屏蔽
发表于 2009-11-18 17:34:09 | 显示全部楼层
试试这个吧,完美恢复:http://bbs.kafan.cn/thread-591371-1-1.html   另外把C:\Program Files\Internet Explorer\Intenet Exploer.exe  这个手动删除了吧,留着没什么用。
凝逸反毒
发表于 2009-11-18 20:47:13 | 显示全部楼层
  简单好用的病毒
悠柚
发表于 2009-11-18 21:08:22 | 显示全部楼层
to Avira
wliao
发表于 2009-11-18 21:17:21 | 显示全部楼层
DefenseWall

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sam.to
发表于 2009-11-18 21:21:10 | 显示全部楼层
18/11/2009 21:21:28        Detected        Trojan program        Trojan.Win32.StartPage.exq        High        Exact        C:\Documents and Settings\kato\桌面\最新网址.exe               
18/11/2009 21:21:54        Detected        Trojan program        Trojan.Win32.StartPage.exq        High        Exact        C:\Documents and Settings\kato\桌面\寻找老大.exe

to ll,comodo


https://www.virustotal.com/anali ... 26ca383a-1258550652

https://www.virustotal.com/anali ... e0550e58-1258550639

[ 本帖最后由 sam.to 于 2009-11-18 21:27 编辑 ]
BING126
头像被屏蔽
发表于 2009-11-18 22:07:09 | 显示全部楼层
McAfee 报了2个可疑月神
fengtaks
发表于 2009-11-18 22:23:01 | 显示全部楼层
寻找老大.exe
·键值创建
[td]HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations  
Value:"\??\C:\DOCUME~1\User\LOCALS~1\Temp\qzone.exe"

·键值更改
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FB5F1910-F110-11D2-BB9E-00C04F795683}\iexplore\Count
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FB5F1910-F110-11D2-BB9E-00C04F795683}\iexplore\Time
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings

·创建目录
C:\Documents and Settings\User\Local Settings\History\History.IE5\MSHist012009011220090113
C:\Documents and Settings\User\Local Settings\Temp\nse4.tmp

·删除目录
C:\Documents and Settings\User\Local Settings\History\History.IE5\MSHist012008082720080828

·创建文件
C:\Documents and Settings\User\Favorites\°Щ¶И.url
C:\Documents and Settings\User\Favorites\°Щ¶ИТ»ПВЈ¬ДгѕНЦЄµА.url
C:\Documents and Settings\User\Favorites\ИнјюПВФШ.url
C:\Documents and Settings\User\Favorites\НшХѕЦ®јТ.url
C:\Documents and Settings\User\Favorites\НшЦ·µјєЅ.url
C:\Documents and Settings\User\Favorites\НшЦ·Ц®јТ.url
C:\Documents and Settings\User\Local Settings\History\History.IE5\MSHist012009011220090113\index.dat
C:\Documents and Settings\User\Local Settings\Temp\nsd3.tmp
C:\Documents and Settings\User\Local Settings\Temp\nse4.tmp\FindProcDLL.dll
C:\Documents and Settings\User\Local Settings\Temp\nse4.tmp\ns7.tmp
C:\Documents and Settings\User\Local Settings\Temp\nse4.tmp\nsExec.dll
C:\Documents and Settings\User\Local Settings\Temp\nse4.tmp\System.dll
C:\Documents and Settings\User\Local Settings\Temp\nse4.tmp\UserInfo.dll
C:\Documents and Settings\User\Local Settings\Temp\qzone.exe
C:\Documents and Settings\User\Local Settings\Temp\regini.ini
C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\2OADB2SC\136s[1].htm
C:\WINDOWS\system32\qzone.dll

·删除文件
C:\Documents and Settings\User\Local Settings\History\History.IE5\MSHist012008082720080828\index.dat

·进程
qzone.exe C:\DOCUME~1\User\LOCALS~1\Temp\qzone.exe
IEXPLORE.EXE C:\Program Files\Internet Explorer\iexplore.exe
ns5.tmp C:\DOCUME~1\User\LOCALS~1\Temp\nse4.tmp\ns5.tmp


最新网址.exe
键值修改和文件创建同于“寻找老大.exe”
·删除目录
C:\Documents and Settings\User\Local Settings\Temp\nsu4.tmp

[ 本帖最后由 fengtaks 于 2009-11-18 22:32 编辑 ]
chinesegg
发表于 2009-11-18 23:07:59 | 显示全部楼层
觉得对付这类型的东西,那个QQKAV很好用
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-1 17:42 , Processed in 0.099378 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表