瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 一个有数字签名的病毒tmp.exe
baohe - 2010-2-4 16:30:00
病毒样本来自剑盟。
用瑞星今天最新的病毒库扫此样本————不报毒。


病毒文件大小:43.4k;MD5值:DAF8886FA038E8AB5BF00FED8C99A270。


此毒有盗来的数字签名(图1)。






tmp.exe运行后的动作如下:
在当前用户临时目录下释放病毒文件.dll、.exe、.lz、.tmp。这些病毒程序运行后释放以下病毒文件(图2):

此病毒特点:
1、b44d.exe开启rundll32.exe,病毒库文件c7bs.dll插入rundll32.exe进程中。
2、病毒库文件4b7r.dll插入资源管理器explorer.exe进程中。用户点击桌面的“我的电脑”即刻触发病毒b44d.exe运行。
3、在windows/tasks/目录下创建病毒文件ms.job。此病毒程序通过rundll32.exe运行windows/system32/c7bs.dll。

病毒写入注册表内容如下(图3):







此毒手工杀毒的难点在于那两个病毒dll。



我用IceSword的杀毒操作流程是:


1、禁止进程创建。
2、结束病毒进程b44d.exe以及被病毒dll插入的rundll32.exe进程。
3、删除病毒文件(图2所示)。
4、删除病毒写入的注册表内容。
5、取消IceSword的“禁止进程创建”。







用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10
networkedition - 2010-2-4 16:35:00
晕,我发jm的那个:kaka6:
happysunday2003 - 2010-2-4 20:53:00
猫叔显身。。。。。

占座学习
蜘蛛大哥 - 2010-2-5 9:40:00
nod32 ESS 4.0 杀之
jmbt - 2010-2-6 21:27:00
学习
梦幻の星oо - 2010-2-6 21:32:00
呵呵 有了这个可以过很多杀软

哎 现在没有什么不可能哇
西藏耗牛 - 2010-2-9 0:59:00
猫叔现身
继续学习
汇汇 - 2010-2-18 22:22:00
留名学习:kaka1:
大家新年好
独步微笑 - 2010-2-20 21:58:00
学习··
黑客时空 - 2010-2-25 21:25:00
谢谢LZ的分享,,,支持
尽管发热 - 2010-2-26 15:53:00
厉害:kaka1:
tianxunmycool - 2010-3-2 20:06:00
数字签名也敢盗,这病真毒啊
xiaozt - 2010-3-10 13:40:00
如果以后病毒都有数字签名,那就玩儿完了。。。:kaka11:
killcode - 2010-3-13 10:53:00
无所不能,真是道高一尺,魔高一丈。。。:kaka7:
温泉兔 - 2010-3-13 21:42:00
:kaka12: 我没中过,哈哈
hellodel - 2010-3-15 16:43:00
谢谢分享!!:kaka1:
1
查看完整版本: 一个有数字签名的病毒tmp.exe