瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » .ini病毒一个
baohe - 2010-9-19 9:05:00
这是一个名为“中国古代测字秘传心法秘籍2010整合版”的假PDF文件中捆绑的病毒。此毒在WIN7系统中无法运行。这个“中国古代测字秘传心法秘籍2010整合版”的图标为PDF文件图标,其后缀则为.exe。

1、病毒完全运行后,重启系统。用Tiny可见到如下场景:



进程列表中可见两个病毒进程:






下图是双击“中国古代测字秘传心法秘籍2010整合版”后,注册表中ini文件关联项HKCR\.ini 的键值被篡改的截图(此键值正常为inifile)。




2、此毒释放的病毒文件:
c:\Documents and Settings\system.exe
c:\Program Files\Common Files\system.exe
c:\Documents and Settings\All Users\「开始」菜单\程序\Startup\desktop.ini(其MD5值与system.exe完全相同)
c:\Documents and Settings\All Users\「开始」菜单\程序\Startup\修复360安全卫士.url(指向c:\Documents and Settings\system.exe)。
3、系统每次启动,此毒在C:\windows\目录下释放一个随机名的.bat,并即刻执行。执行后,删除此.bat。此.bat的功能是重写病毒文件c:\Documents and Settings\system.exe和c:\Documents and Settings\All Users\「开始」菜单\程序\Startup\desktop.ini;重写注册表HKCR\.ini 的键值。

收拾它,也比较容易:

1、用工具禁止%windows%目录下的.bat运行。
2、将注册表HKCR\.ini 的键值改回inifile
3、重启。病毒出丑了:



4、删除病毒文件即可。

用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.6.30 Version/10.61
networkedition - 2010-9-19 9:14:00
猫叔好早呀:default19:
mopery - 2010-9-19 9:56:00
楼上好早阿。。。
天月来了 - 2010-9-19 10:03:00
你们好早呀

此病毒有创意,SRENG等工具扫描是排除启动文件夹的.ini文件的。
jks_风 - 2010-9-25 12:33:00
ini文件打开显示的是exe程序。

也就是说这个其实不是ini,而是exe。嘿嘿 围观猫叔~
灵魂の低调 - 2010-9-25 21:44:00
向猫叔学习咯:kaka1:
无敌剑仙 - 2010-9-25 23:20:00
:kaka6: 猫树立还啊
见帖使舵 - 2010-9-26 22:32:00
我只是想明白楼主你说这么多不用抗病毒那怎么办?我希望结论出来字太多实在看不来
yaholo - 2010-10-22 13:55:00
该用户帖子内容已被屏蔽
yaholo - 2010-10-22 14:00:00
该用户帖子内容已被屏蔽
近战劣人 - 2010-11-1 9:45:00


引用:
原帖由 天月来了 于 2010-9-19 10:03:00 发表
你们好早呀

此病毒有创意,SRENG等工具扫描是排除启动文件夹的.ini文件的。


不是吧,话说我还在想SRE什么时候支持扫描桌面流氓杂项异常先
千千动听 - 2010-11-8 18:07:00
monitor  哪来的
1
查看完整版本: .ini病毒一个