近期流行的一个改写病毒

社区服务
高级搜索
猴岛论坛电脑百科       近期流行的一个改写病毒
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
17个回复

       近期流行的一个改写病毒

楼层直达
刺杀丶希特勒

ZxID:12253530

等级: 大尉
        

举报 只看楼主 使用道具 楼主   发表于: 2010-06-25 0
其实,这个病毒RIS2010早就报了(Trojan.Win32.Generic.12053A2D)。

此毒在WINDOWS 7下基本不能运行,也不能改写MBR。

为了揭开此毒的神秘面纱,看看它什么德行,我只好重启到WINOWS XP下,看看它到底搞了些什么花样
一、XP环境下实机运行病毒的结果:

1、双击病毒程序chajiangengxin.exe后,它在当前用户临时文件夹中释放一个xxx.txt文件。此处x代表阿拉伯数字。虽然是txt文档,但它却是可执行程序。不信?查看其MD5并与它“老爸”对比(图1):




2、这病毒跟中招用户玩儿“障眼法”,汗!以致不少人认为“中此毒后的一个特征是windows\temp目录下反复出现alg.exe或ali.exe”。其实不是这么回事。看看病毒进程就明白了(图2、图3):





3、chajiangengxin.exe运行后多次访问网络(图4)




4、中招后,MBR确实被此毒改写了。图5为运行此毒前的MBR;图6为此毒运行后的MBR。






5、该毒运行访问网络后,不知咋的就报错了!汗!(图7)





6、此毒改写过的win.ini(图8):




7、此毒释放的文件(图9):



8、此毒运行后的注册表改动(图10):





接下来的步骤看1楼,


点击在新窗播放
本帖de评分: 1 条评分 DB +20
DB+20

太厉害了。。多多在电脑 ..

刺杀丶希特勒

ZxID:12253530

等级: 大尉
        

举报 只看该作者 沙发   发表于: 2010-06-25 0
二、手工收拾残局:

1、断网。结束病毒进程。删除win.ini。

2、删除病毒释放的文件,并用工具打扫注册表垃圾。

3、恢复MBR。这步操作要仔细、小心,不要搞错。可用BOOTICE之类的工具(操作见下图)。注意:我的电脑是XP+WINDOWS 7双系统,所以在下图中勾选最后一个复选框。如果系统是XP,请勾选下图中的倒数第二个复选框。



4、重启。重启后核对一下MBR,无误。OK!


衣冠禽兽 ?

ZxID:3792176

等级: 上士
http://xiyangkm.52ka.cn/电信钻百分百秒单卡盟送代(蟹)理, 上级编号181236,
举报 只看该作者 板凳   发表于: 2010-06-25 0
好强大啊  嗬嗬嗬嗬
7m2m

ZxID:8018020

等级: 大校

举报 只看该作者 地板   发表于: 2010-06-25 0
谢谢分享

风若晨曦

ZxID:8842179

等级: 元老
一念轮回,君千殇

举报 只看该作者 4楼  发表于: 2010-06-25 0
呵呵,什么

给我一个机会,我还你一个奇迹

     往昔

ZxID:3011652

等级: 中将
          ┐          情难定      └

举报 只看该作者 5楼  发表于: 2010-06-25 0
有点晕

尕伱、鎮幸福

ZxID:10226607

等级: 中校
小猪小猪
举报 只看该作者 6楼  发表于: 2010-06-25 0
有点乱啊!

未知目标

ZxID:6082672

等级: 贵宾
配偶: 已知目标
查无此人

举报 只看该作者 7楼  发表于: 2010-06-25 0
  确实有点晕啊


  丶简单。

ZxID:12323718

等级: 元帅

举报 只看该作者 8楼  发表于: 2010-06-25 0
牛X,一点都看不懂
施主,贫僧乃东土大唐而来,恳请在此借宿一晚……哎?施主?施主您开开门呐,施主?操
-透支青春ゞ

ZxID:2424480

等级: 大校
執著德年紀、懵懂德青春

举报 只看该作者 9楼  发表于: 2010-06-25 0
  配這音樂  貌似在打仗一樣  哈哈  爽
冬寒、雪未飘

ZxID:11878703

等级: 大将

举报 只看该作者 10楼  发表于: 2010-06-25 0
强大
   猪头。

ZxID:3488181

等级: 贵宾

举报 只看该作者 11楼  发表于: 2010-06-25 0
太强悍了 我看不懂
Shun-Shun

ZxID:10382996

等级: 上尉
sorry.
举报 只看该作者 12楼  发表于: 2010-06-25 0
牛逼
  阿站.'

ZxID:10361952

等级: 上将
  阿站.'新年免费刷日志人气QQ67377794、

举报 只看该作者 13楼  发表于: 2010-06-25 0
  好乱啊


风若晨曦

ZxID:8842179

等级: 元老
一念轮回,君千殇

举报 只看该作者 14楼  发表于: 2010-06-25 0
谢谢分享

给我一个机会,我还你一个奇迹

Tragedy丶悲剧

ZxID:10404987

等级: 中将

举报 只看该作者 15楼  发表于: 2010-06-25 0
  卡斯 

我悄悄的走了
正如我悄悄的来
我挥一挥衣袖
只带走一个DB
zxc366

ZxID:5706645

等级: 少校
渡尽劫波兄弟在,相逢一笑泯恩仇
举报 只看该作者 16楼  发表于: 2010-06-25 0
我艹, 真叼
guest

ZxID:0

等级: *
举报 只看该作者 17楼  发表于: 2010-06-25 0
钓  鱼  软  件 QQ扫信软件 黑客技术 网站技术 需  要  的Q 646995536
« 返回列表
发帖 回复