能力值:
( LV6,RANK:90 )
|
-
-
2 楼
猜测一下。。。//刚才回的帖子因为网速不给力,失败了。。。
这个程序的执行流程可能就是先检测特定的可执行文件,然后去掉扩展名。接下来就是把自己重命名为目标程序的名字。不过看截图的话,好像这个程序可以修改自己的图标资源。能做到这一步的话,个人觉得这个程序的作者应该对pe文件结构比较熟悉了,完全可以做出原理更复杂的程序来啊,可思路看起来像是在Windows下模拟dos时代的病毒行为。。。
lz用款好一点的杀毒软件扫一下吧,估计原来的可执行文件没有被破坏,你把名字改回来应该就可以了。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
换了几个杀毒软件了!没见有问题!名早改回来了!改回来一会又来了!问是。
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
这个比较适合用主防分析。
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
这么厉害,防不胜防啊。不过没啥后遗症啊
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
之前中过。。。我的理解是不会感染系统文件。。弄个样本上来吧。。。我的直接x掉系统了,没保留。。
|
能力值:
( LV3,RANK:20 )
|
-
-
7 楼
弄个样本上来吧,没有样本别人都只是猜测。
|
能力值:
( LV6,RANK:90 )
|
-
-
8 楼
对啊,上个样本吧,压缩包就成
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
这个病毒以前大致看过,病毒会获取程序的退出码,当程序退出的时候就会去用病毒自身去替换掉原始程序,把原始程序的后缀去掉,就像你截图里面的那个没后缀的TTPlayer,这个没后缀的就是正常的程序。
这个正常程序被替换后,运行这个病毒他会运行完后会调用正常的ttplayer
想想你运行过哪些软件,然后退出过 ,那些应该都被病毒替换掉了
自己找病毒特征写专杀或者把病毒提交杀软然后在杀吧
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
你分析得有道理。关键我不会看病毒。要是有更好的办法就好了!谢谢大家的回答。
需要样本我就打包下放上来!
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
玩计算机的还弄成这样。。。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
下个360急救箱 杀下试试吧··不懂这高级玩意!
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
我用微点杀到了,忘了和你说,你也没问
|
能力值:
( LV3,RANK:20 )
|
-
-
16 楼
分析了一下:
查找RavMonD.exe进程,找到退出感染线程,创建{A37340FD-F043-41e3-9C16-2F2632387199}事件,避免病毒重复运行。
搜索当前运行的进程,找出符合下列条件的可执行文件,然后感染它们。
文件要大于10KB,小于10MB
当前文件夹不为下列文件夹:
"desktop"
"桌面"
文件全路径不包括下列:
"\temp\"
":\windows\"
"exebinder"
"\qq"
"visual studio"
"\microsoft office\"
"\thunder\"
"\360"
"\aliwangwang\"
"\internet explorer\"
"\outlook express\"
"\microsoft sql server\"
"\windows live\messenger\"
"\winzip\"
"\winrar\"
"\globallink\game\"
"\qqdoctor\"
"\rising\"
"\firefox"
"\aliim.exe"
"\avira\"
"\world of warcraft\"
"\skynet\"
"\eset nod32 antivirus\"
"\jx3\"
"\sealonlinechina\"
"\chrome\"
"\elive\"
"\maxthon"
"\defenderdaemon"
"\vstart.exe"
"\vmware\"
"\syntp\"
"\orayremoteshell.exe"
"\ibguard.exe"
删除源文件后缀名并获取文件图标资源,拷贝自身并加上原文件图标资源,和大量空数据替换原文件。
访问网站ns.dns3-domain.com,并通过udp打开1059端口接受数据。
该病毒不修改注册表,没有特定启动项。只要找到被修改的文件,删除,把那个源文件恢复一下就可以。只要保证病毒不在运行,删除掉就可以了。
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
恩谢谢了。我杀了毒重新装过了。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
太强太给力了。
|
|
|