瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 死牛病毒的“死穴”
dictaskng - 2009-3-6 14:04:00
SafeSys.exe最近比较流行。其根源是http://dddddsaa.cn/00.css

http://dddddsaa.cn/00.css运行后在%Program Files%\Common Fiels目录下释放SafeSys.exe;在%Program Files%\目录下释放sNiu.dll。sNiu.dll是这个病毒废掉多种杀软和防火墙的杀手锏,它运行后,恢复SSDT并删除自身。此后的动作还有:在各个根目录下释放autorun.inf和SafeSys.exe,在%windows%\Fonts目录下释放随机名病毒文件fon,自网络下载病毒程序到中招系统中....。中招后,IceSword、SSM均不能加载运行.

在组策略中按下图设置一条规则,此毒就基本残废了(SSDT不能被其恢复,后续的病毒动作也没有了;sNiu.dll可直接删除)。





这样设置组策略后,运行病毒样本,再运行SSM或IceSword-----没任何问题。



用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9.0.1) Gecko/2008070208 Firefox/3.0.1
超级游戏迷 - 2009-3-6 14:09:00
感谢分享……:default7:
baohe - 2009-3-6 14:18:00
这招,预防有用;中招后,就不灵了。
病毒会结束mmc进程,关闭mmc窗口。用户来不及添加软件限制策略规则。
PS:这帖子是我发在剑盟的:default6:
Mr_DJ - 2009-3-6 14:18:00
学习中····:default6:
夲號ヱ被ジ盜 - 2009-3-6 18:39:00
那样本下载地址?
守护O永远 - 2009-3-14 5:19:00
多谢lz分享:default6:
badboyhhz - 2009-3-14 5:45:00
共享了
1
查看完整版本: 死牛病毒的“死穴”