123   1  /  3  页   跳转

关于avp.exe病毒

关于avp.exe病毒

见到中此毒后的求助帖子N多。都说无法彻底清除此毒。今天,终于拿到此毒的样本,运行了一下。现将所见现象及处理过程罗列如下,供大家参考。

这是一个感染型下载器;瑞星20.38.50扫描此avp.exe,报win32.downloader.af。
中此毒后,硬盘各分区的.exe全部被此毒感染。
此毒感染文件的特点是:被感染文件的大小不变(图1);查看、对比原文件及相应染毒文件的MD5值才能看出破绽。
例如:
未染毒autoruns.exe的MD5为: 0528ae5ebf9b651e394f5af7504f3f6a
被avp.exe感染的autoruns.exe的MD5为: e447c6e1ae18ac182adda5546d58490f

联网状态下,被此毒感染的文件(如:本例的autoruns.exe)运行后,访问网络(图2),下载病毒avp.exe到系统分区根目录下并自动运行。

瑞星20.38.50可以清除被感染文件中的病毒信息(图3)。被感染程序经瑞星杀毒后可正常工作(图4)。

建议:中此毒者升级瑞星病毒库后,断网,全盘查杀。



图1

[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)

附件附件:

下载次数:1643
文件类型:image/pjpeg
文件大小:
上传时间:2008-4-6 11:41:20
描述:
预览信息:EXIF信息



最后编辑2008-04-08 01:28:48
分享到:
gototop
 

图2

附件附件:

下载次数:1434
文件类型:image/pjpeg
文件大小:
上传时间:2008-4-6 11:41:39
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:1533
文件类型:image/pjpeg
文件大小:
上传时间:2008-4-6 11:41:54
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:1374
文件类型:image/pjpeg
文件大小:
上传时间:2008-4-6 11:42:19
描述:
预览信息:EXIF信息



gototop
 

不知道 猫叔发完没 进来占楼吃完饭慢慢看
:)
现在网上已经有了感染这个病毒的修复工具了
gototop
 

引用:
【秋叶濛濛的贴子】不知道 猫叔发完没 进来占楼吃完饭慢慢看
:)
现在网上已经有了感染这个病毒的修复工具了
………………

瑞星用户不用那么麻烦。升级病毒库、断网、全盘杀毒即可。
gototop
 

问题是他不是rising用户
嘎嘎~~~
gototop
 

经常看看对自己有好处,呵呵,,学习中.
gototop
 

谢谢猫叔分享,学习~~~

致敬!
gototop
 

用winhex对比大小··感染的exe比正常exe多569B,一般在末尾向前数537B处插入一段代码··其中有下载avp.exe的网址和下载路径。在前方某处修改代码,使程序无法运行,初步统计共36B。瑞星是可以修复··不过·有些文件无法运行··不知道是否存在重复感染的情况··
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT