35 12
发新话题
打印

“我的电脑”变图片,原是“酷图”病毒搞的鬼

本主题由 铁军 于 2008-3-18 16:24 加入精华

“我的电脑”变图片,原是“酷图”病毒搞的鬼

本周一款打系统文件explorer.exe主意的U盘病毒在互联网上流窜,中毒后用户在保存某文件的时候会感觉到明显异常。如图所示:


如能显示隐藏文件的话在系统目录下会看到其堂而皇之地成为了explorer.exe。如图所示:


简单行为分析:
重命名explorer.exe为类似explorer.exe939708948135376(数字为15位随机值),该文件修改为RHS属性。
将修改为RHS属性后的正常explorer.exe备份到%systemroot%\system\explorer.exe,同时删除dllcache目录下的explorer.exe备份文件。
释放病毒文件
%systemroot%\explorer.exe
%systemroot%\system\services.exe
%systemroot%\system\SYSANALYSIS.EXE
在各个盘符释放“酷图.exe”、RHS属性的Mourn_Operator.exe以及autorun.inf、修改文件夹选项隐藏自身。

随机通过病毒的%systemroot%\explorer.exe加载%systemroot%\system\services.exe以及病毒备份的正常%systemroot%\system\explorer.exe
该设计会导致使用三方进程管理工具结束后自动加载windows目录下的病毒explorer.exe并再度调用%systemroot%\system\目录下的正常explorer.exe和病毒services.exe进程。


处理意见:
1.将正常的对应版本操作系统的explorer.exe文件复制到非系统分区下。


2.使用金山清理专家的进程管理器结束病毒的%systemroot%\system\services.exe进程。


3.点击【开始】-【运行】输入cmd后【确定】,在命令行下结束explorer.exe进程;删除windows目录下
(包括子目录)的explorer.exe;复制之前备份的非系统分区下的explorer.exe文件到Windows目录;启动explorer.exe进程。命令行下的操作截图如下:


4.解压后导入附件中的reg文件,之后修改文件夹选项如下图所示:


Fix_Folder.rar (1.39 KB)


5.右键操作打开【我的电脑】以及各个分区,删除分区下的病毒文件autorun.inf、酷图.exe、
Mourn_Operator.exe

TOP

了解了,多谢!

TOP

还是不清楚,能不能,更细化一下?

TOP

多谢喽
海豚★我永远的ぃ☆灵魂ぷぁ♀蓝色★我一生的☆い信念

设计爱好者请加我QQ849491370

或设计群:57535240让我们一起学习吧!

TOP

RHS属性

R  只读属性
H 隐藏属性
S 系统文件

可以通过attrib命令操作这些属性

比如 attrib test.exe -S -R -H就是去除test.exe文件的系统 只读 隐藏属性

TOP

病毒进程,清理专家的进程管理器为什么还显示安全?

TOP

KAO,果然发现个BUG.
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

引用:
原帖由 铁军 于 2008-3-13 17:03 发表
KAO,果然发现个BUG.
明细

TOP

可是已经晚了

TOP

好东西,收录BLOG中

TOP

感谢哦。不错哦

TOP

好东西,推广之
。。。。爱。。。。爱。。。。。。。。。爱。。。。爱
。。。爱。。。。。。。爱。。。。。爱。。。。。。。爱
。。爱。。。。。。。。。爱。。。爱。。。。。。。。。爱
。爱。。。。。。。。。。。、爱、。。。。。。。。。。。爱
。。爱。。。。。。。。。有爱就有希望。。 。。。。。。爱
。。。爱。。。。。。。。爱无限大。。。。。。。。。。爱
。。。   。爱。。。。。。。。。。。。    。。。。爱
。。。。   。。爱。。。。。。。。。。。。。。爱
。。。。。。       。。爱。。。。。。。。爱
。。。。。。。。。。。。爱。。。爱
。。。。。。。。。。。。。。爱

TOP

清理专家有漏洞……
Annygi留言本 感謝“空指针”對友人D指教,深思更謹慎
爱毒霸社区宗旨是消灭0回复,您的所有问题,在这里都将找到答案
想知道鐵軍、鏽劒等高手如何進行反病毒麼,這裏進入吧…>新手入門
Annygi仅表达个人观点、提供个人建议,并不代表金山官方立场

TOP

呵呵

TOP

好。。
替换explorer.exe,然后加些DOS的小命令。(*^__^*) 嘻嘻……

TOP

顶起

TOP

清理专家竟然显示那个进程是安全的!!!!!狂汗!

TOP

收藏了,仔细看看!!!

TOP

汗,,果然是漏洞鸟

宅的阳光,宅的健康。Is me.            


名花虽有主,锄头更无情。只要锄头舞的好,哪有墙角挖不倒! 哥怒了。

TOP

注意了

TOP

 35 12
发新话题
本功能由奇虎搜索实现

相关主题

标题 作者 最后发表
点击阅读更多关于的相关帖子  更多相关主题