瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 被感染的EXE文件双击全部释放一个新的“*~.exe”是什么病毒啊

12345   2  /  5  页   跳转

被感染的EXE文件双击全部释放一个新的“*~.exe”是什么病毒啊

版主.重新搞了个感染的文件发送到你邮箱了.请查收.

注意你别中了毒.查一下IE的加载项.会有一个51导航的.
gototop
 

【回复“笑笑哥哥”的帖子】

这个文件也打包发一个到下面的邮箱~(加上密码  )

xue_mai_qi@163.com
gototop
 

好的...
gototop
 

做个专杀就好了...
gototop
 

顶,这个病毒了怎么杀!
gototop
 

重安装系统之后,没有再发现感染.

但已有硬盘上的EXE文件全被感染.双击就释放出一个比原文件名多一个~的EXE文件,经查就是原来正常大小的EXE文件,这个带~的才可以运行.被感染的文件不能运行,只是起一个释放新文件的作用..
gototop
 

引用:
【笑笑哥哥的贴子】版主.重新搞了个感染的文件发送到你邮箱了.请查收.

注意你别中了毒.查一下IE的加载项.会有一个51导航的.
………………

收到你新发的样本。
运行你给的那个Tacktor.exe后,Tacktor.exe释放到当前用户临时文件夹中,此后,在该文件夹中生成一个Tacktor~.exe,而Tacktor.exe本身被自动删除。
注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\Microsoft\windows\CurrentVersion\Internet Settings分支添加了一个代理地址(具体内容忘记了)。
结束Tacktor~.exe进程,Tacktor~.exe文件可直接删除。清理了一下注册表,就完了。
看来,你给的样本不是病毒/木马的主体文件,仅仅是个受感染的文件而已。
gototop
 

....
gototop
 

主体文件已经找不着了,因为之后就重安装系统了.中毒之时,没查出病毒体,但进程不断有启动下载更新的东西.该病毒跟51导航和破坏TCP/IP的adplus/msplus病毒和通用搜索ROOGOO病毒有关.当时就用RogueCleaner查杀过.
gototop
 

我已经把这样本发工程师了.
gototop
 
12345   2  /  5  页   跳转
页面顶部
Powered by Discuz!NT