关于一个威金病毒~~测试被搞~~样本还在,高手帮忙咯【原创】
一个卡友给的样本
运行以后,都是威金的症状
日志不正常项目如下:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<load><C:\WINDOWS\uninstall\rundl132.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<MSDEG32><LYLoader.exe> []
<MSDWG32><LYLoadbr.exe> [N/A]
<MSDCG32><LYLeador.exe> [N/A]
<MSDOG32><LYLoador.exe> [N/A]
<MSDSG32><LYLoadar.exe> [N/A]
<MSDMG32><LYLoadmr.exe> [N/A]
<MSDHG32><LYLoadhr.exe> [N/A]
<MSDQG32><LYLoadqr.exe> [N/A]
[C:\WINDOWS\system32\LYMANGR.DLL] [N/A, ]
Autorun.inf
[E:\]
[AutoRun]
open=system.pif
shellexecute=system.pif
shell\Auto\command=system.pif
[F:\]
[AutoRun]
open=system.pif
shellexecute=system.pif
shell\Auto\command=system.pif
其他都搞的定
但是问题出来了
Autorun.inf
[E:\]
[AutoRun]
open=system.pif
shellexecute=system.pif
shell\Auto\command=system.pif
[F:\]
[AutoRun]
open=system.pif
shellexecute=system.pif
shell\Auto\command=system.pif
这个搞不定,能看到autorun.inf 但怎么都看不到system.pif
DOS下也看不到,威金的rundl132.exe logo_1.exe是没有了
这个autorun.inf一直删除后会恢复,
system.pif这个一直找不到,头大了....
C:\Program Files\Internet Explorer下面的2个病毒已经删除
现在头大了...
求高手支着
[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)