下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 13392|回复: 27
打印 上一主题 下一主题

[公告]关于计量后院病毒“我的相册”的分析及其专杀工具[希望置顶,但不要加精]

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2004-10-26 20:48:00 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
病毒文件名:我的相册.exe$ c* F1 _1 }4 \+ f7 O5 u, y
程序大小:44K
' B2 N& H6 s' A+ V+ u7 ]3 U编程语言:Microsoft Visual Basic 5.0 / 6.0+ I; z( o% P3 Q) C# N7 }
加密壳:无
8 m$ r! [7 r  `& |程序运行过程:3 M* Q# P( W) V" i& e
1、先获取当前运行文件的文件名(GetModuleFileNameA),
# e4 P% H, ^, e( K8 m2、获取Windows路径名(GetWindowsDirectoryA)(设此值为strWindows)
7 r/ {4 [4 ~4 z' B, r3、获取System路径名(GetSystemDirecoryA)(设此值为strSystem)
$ g# E/ N& J9 k$ b5 K* }. S4、更改注册表值:\HKEY_LOCAL_MACHINE\software\microsoft\windows\currentVersio\run的默认数据为strSystem + "SVCH0ST.EXE",注意,其中的那个是数字0而不是字母O,这儿用的是大写字母来混淆。
8 O3 T8 |3 v' l6 b3 X5、检查文件strSystem+"\SVCH0ST.EXE"和文件strWindows+"\help\SVCH0ST.EXE"是否存在,如果不存在,则复制自身为strSystem+"\SVCH0ST.EXE"和strWindows+"\help\SVCH0ST.EXE",然后出现一个消息对话框,标题:Windows任务管理器,内容:文件已损坏。如果文件存在,则跳过此步骤" Z- Y5 i  O0 ~" Y3 i( C
6、枚举系统中所有的逻辑驱动器,并判断其类型,如果该驱动器为可写的移动存储器,则复制自身到该驱动器名为“我的相册.exe”
. Y: u+ X- k, y+ t* ]7、更改CHM类型文件的关联为strWindows+"\help\SVCH0ST.EXE"
; b7 Q. J. Z: l4 ~7 C5 ~* h1 j8、建立Timer事件,一共有三个Timer实例,: W( O2 H- l) C) Z5 Y
一个在不停的检查机器的时间,在特定的时间出现对话框,一些无聊的信息;. i" c( ]/ e' r# p) l6 S
一个在重复做着1~6的流程;
' M/ P; n7 M( e5 `; p一个在读注册表HKEY_CURRENT_USER\Software\OneWave\NetClient# w( U; b  f& `3 W
HKEY_CURRENT_USER\Software\OneWave\NetClient\Setting- n2 `6 A" x2 U# K

5 m+ P# s% Z5 b, z  _* ?对于计量后院给出的专杀工具的分析:
5 v8 x# Z# u  ]9 M( Q; c$ V3 @) U文件名:100708.exe
0 p/ l3 A0 g, J( y$ k* n程序大小:22.5K
: o* d$ |) y9 J  D3 v$ D9 S: _编程语言:Microsoft Visual Basic 5.0 / 6.0
% Y( @. m2 n9 @% x加密壳:UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
% W* e2 q% B( M+ h程序只是简单在进程中查找标题为“Windows任务管理器”的进程,并结束它。然后寻找并删除感染文件,修复注册表。- T6 O9 |1 A9 l, P
我的专杀工具的说明:
# q4 o0 o" d2 Q3 ]5 w. k6 j+ ^) }文件名:MyPhoto_Hunter.exe0 m; q, ?: w4 z5 C+ H
程序大小:13.5K+ g  B6 R. i- T+ p1 \
编程语言:Microsoft Visual C++ 6.0
5 g8 B3 g5 g: n5 T, s8 j加密壳:UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo/ V* ?+ Z% K7 @% }! i9 J
使用信息摘要技术验证病毒,杀毒过程有详细的信息反馈,并可以对指定的磁盘进行全面杀毒。
- {3 u8 d6 |) E+ s
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

28
发表于 2007-3-2 13:56:00 | 只看该作者
哈哈哈啊

该用户从未签到

27
发表于 2007-2-26 22:58:00 | 只看该作者
路过~~~~

该用户从未签到

26
发表于 2007-2-9 16:17:00 | 只看该作者
看见高手的尸体 

该用户从未签到

25
 楼主| 发表于 2007-2-5 17:55:00 | 只看该作者
貌似最近有人捞尸体。

该用户从未签到

24
发表于 2007-2-5 10:16:00 | 只看该作者

该用户从未签到

23
发表于 2005-2-6 20:18:00 | 只看该作者
特别感谢楼主,我的电脑可是连接的很重要的东西,虽然这个病毒不是很厉害,但是很烦' l7 i& U, B' K. w+ f) i
特别感谢。
feitzx 该用户已被删除
22
发表于 2005-1-21 16:49:00 | 只看该作者
以下是引用lang1984在2004-11-14 17:41:00的发言: 0 ]6 O7 e- I1 f) f. Y ) \9 P! `% F* t. n) Z

干嘛非要用杀毒软件杀它啊!只要在SYSTEM32的目录下面把它删掉就OK了!

, V( @. f% b% Q

只要先在任务管理把它关掉就可以删了,只要不删错就行!

7 _1 ?( X- C/ b. W$ ^! S3 X( r, j- R& |, E4 A5 r* v # c5 z P6 i3 p任务管理器里面是哪个进程?% o; d- n3 V w+ ~ 还有如何回复注册表?

该用户从未签到

21
 楼主| 发表于 2005-1-9 13:17:00 | 只看该作者
把它顶上去。死人,怎么不置顶了啊?
笑衫笑 该用户已被删除
20
发表于 2004-12-30 22:36:00 | 只看该作者

两位高手真是厉害

好佩服!

该用户从未签到

19
发表于 2004-12-1 15:21:00 | 只看该作者
这个病毒我U盘上也出现过,不知道哪里来的,被我在第一时间发现格掉了,然后就好了~~~~~·
amw 该用户已被删除
18
发表于 2004-11-28 15:24:00 | 只看该作者

我也中了…………

该用户从未签到

17
 楼主| 发表于 2004-11-19 12:54:00 | 只看该作者
为什么格里风给我一种很亲切的感觉呢?
  • TA的每日心情
    奋斗
    2017-11-21 10:16
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    16
    发表于 2004-11-18 15:18:00 | 只看该作者
    真好
    手心空洞 该用户已被删除
    15
    发表于 2004-11-18 14:48:00 | 只看该作者
    太谢谢楼主了,金山独霸根本没用,万能精灵,木马克星也杀不掉,谢谢谢谢~~~

    该用户从未签到

    14
    发表于 2004-11-14 18:15:00 | 只看该作者

    这里的就是代替你手动罢了

    还有你注册表没有忘记恢复吧

    该用户从未签到

    13
    发表于 2004-11-14 17:41:00 | 只看该作者

    干嘛非要用杀毒软件杀它啊!只要在SYSTEM32的目录下面把它删掉就OK了!

    只要先在任务管理把它关掉就可以删了,只要不删错就行!

    该用户从未签到

    12
    发表于 2004-11-14 01:27:00 | 只看该作者

    该用户从未签到

    11
    发表于 2004-11-3 23:14:00 | 只看该作者
    多谢了,偶的电脑已经没事了,太感谢了

    该用户从未签到

    10
     楼主| 发表于 2004-10-28 10:21:00 | 只看该作者

    更新“我的相册”病毒的专杀工具

    bwR5kJz6.rar (10.52 KB, 下载次数: 449)
    ; U/ V7 J, J9 x# a( e修正了对特权进程打开出错的BUG,修正了对大批量文件进行查杀时会打开文件出错的BUG。以后有机会优化一下代码再公布。
    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表