瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 变态蠕虫Worm.YadBlac.a与Tiny的设置
baohe - 2007-4-14 17:37:00
从“艾玛”MM那里得到这个BT蠕虫的样本。

之所以说它BT,是因为它替换系统文件夹以外的几乎所有类型的文件(还试图替换.GHO。汗!)。

但是,在Tiny的系统权限防护中加入这么一条规则(图1),再加上文件(夹)防护规则的恰当设置,一个Tiny,就让它歇了(图2)。

可见,系统权限的防护至关重要。

我们国产的杀软何时能有这种能力啊?期盼中.........

图1

附件: 1558472007414172731.jpg
baohe - 2007-4-14 17:37:00
图2

附件: 1558472007414172813.jpg
艾玛 - 2007-4-14 17:56:00
引用:
【baohe的贴子】从“艾玛”MM那里得到这个BT蠕虫的样本。

之所以说它BT,是因为它替换系统文件夹以外的几乎所有类型的文件(还试图替换.GHO。汗!)。

但是,在Tiny的系统权限防护中加入这么一条规则(图1),再加上文件(夹)防护规则的恰当设置,一个Tiny,就让它歇了(图2)。

可见,系统权限的防护至关重要。

我们国产的杀软何时能有这种能力啊?期盼中.........

图1
………………



BLACK-DAY.EXE By : wswhacker

File Size      : 251,904 Bytes
Created Date    : 2007-4-13 16:57:22
Modified Date : 2007-4-13 16:57:22
SHA-160      : 9B4CE217FFC08BD642735CB0E7FE9C03FB10FFFF
MD5          : 50D2A304A75DC49B3AC4CC77D2614D01
CRC-32        : A73DB3B3
瑞星:Worm.YadBlac.a

传播方式:恶意网页或漏洞下载


感染.asp|.htm|.html|.aspx|.PHP|.JSP网页文件,追加<iframe src='hxxp://www.****youxi.net/index.htm' width=0 height=0></iframe>

感染破坏覆盖文件……,恢复是个难题唉……





http://hi.baidu.com/killvir/blog/item/fc7bd539f8ef77f23b87cefd.html
baohe - 2007-4-14 18:02:00
【回复“艾玛”的帖子】
俺那图2显示:它连.txt、doc、log、.rar、.ppt、.gho文件都不放过。
之前,在影子下,去掉Tiny的那些防护,运行此蠕虫后,上述这些类型的文件确实被此蠕虫替换了(替换后文件名及其类型不变,但文件大小统统变为247K。
艾玛 - 2007-4-14 18:10:00
引用:
【baohe的贴子】【回复“艾玛”的帖子】
俺那图2显示:它连.txt、.rar、.ppt、.gho文件都不放过。
之前,在影子下,去掉Tiny的那些防护,运行此蠕虫后,上述这些类型的文件确实被此蠕虫替换了(替换后文件名及其类型不变,但文件大小统统变为247K。
………………



瑞星文章星期一才能更新哈哈:-)

88
33887 - 2007-4-14 18:11:00
不用担心这种鬼病毒了,宽带到期,断网闪人

最后一天来还能看到baohe的文章.受教了
天月来了 - 2007-4-14 18:20:00
唉!

玩电脑好累哦!!!!!!!

Tiny啥时也能有个中文的。

或者真的国产的杀软也能这样优先控制所有进程,那多好。

怎么就不往这方向发展呢?

唯“很小的点”有些象了。

可是又不够霸道,在强行控制上有点含糊。
baohe - 2007-4-14 18:23:00
引用:
【天月来了的贴子】唉!

玩电脑好累哦!!!!!!!

Tiny啥时也能有个中文的。

或者真的国产的杀软也能这样优先控制所有进程,那多好。

怎么就不往这方向发展呢?

唯“很小的点”有些象了。

可是又不够霸道,在强行控制上有点含糊。
………………

“很小的点”? 微×点
瞧瞧!这敏感词过滤把人弄得几乎不会说话了。


Tiny,一个“死”了一年多的墙!!
佩服开发者的超前眼光。
天月来了 - 2007-4-14 18:27:00
呵呵!!!!!

好有趣!!!

知道的明白!!!

不知道的,不知会不会去百度狂搜“很小的点”?

哈哈!!!!!!!!



是哦!!
是佩服!!!!!
taylor05771 - 2007-4-14 18:33:00
baohe
文件发到
zhz010266@njude.com.cn

给偶看看
baohe - 2007-4-14 18:38:00
引用:
【taylor05771的贴子】baohe
文件发到
zhz010266@njude.com.cn

给偶看看
………………

已发到zhz010266@njude.com.cn
天月来了 - 2007-4-14 18:50:00
啥秘密哦!!!!!!!!!!!

又好奇咯!!!

呵呵!!!!
火影忍者 - 2007-4-14 18:54:00
引用:
【天月来了的贴子】呵呵!!!!!

好有趣!!!

知道的明白!!!

不知道的,不知会不会去百度狂搜“很小的点”?

哈哈!!!!!!!!



是哦!!
是佩服!!!!!
………………


汗哦.**就**,还什么很小的点呀..!!
水树雨下 - 2007-4-14 18:54:00
现在的人们……哎……
火影忍者 - 2007-4-14 18:58:00
咦...!我上面打的明明是微.点怎么变成了“**”
天月来了 - 2007-4-14 20:05:00
火影!!!

怎样啊??????

见识了吧????????????
天月来了 - 2007-4-14 20:07:00
猫猫是版主,

你是?????????????

自然不行了啦!!

哈哈!!!!!!

服了吗????????
ohana - 2007-4-14 21:39:00
微·点

希望他们别把恩怨扯到这里来...
火影忍者 - 2007-4-14 22:06:00
搞不明白为什么我打的是微 点两个字,会变成两个星号...

解释下.....
1
查看完整版本: 变态蠕虫Worm.YadBlac.a与Tiny的设置