1   1  /  1  页   跳转

RIS2010、Tiny与“暴风一号”变种

RIS2010、Tiny与“暴风一号”变种

所谓“暴风一号”,就是那个“1KB 文件夹快捷方式”脚本病毒。此贴说的是它的一个变种。瑞星将其命名为:Worm.Script.VBS.Autorun.be。


今天我是这样观测此毒的:


1、先关闭瑞星所有监控。
2、设置好Tiny的监控。具体设置从略。设置比较特殊,主要是想折磨这个NB的家伙
3、运行此毒样本。
4、病毒运行后,打开瑞星全部监控。


于是,我得到了下面这张实时监控图:






Tiny在不断折磨Worm.Script.VBS.Autorun.be。病毒创建文件那一关就是过不去。


RIS2010 则不厌其烦地反复报毒、清除、报毒、清除........永无止境。


直到我不耐烦了,用Tiny结束被病毒支配的“傀儡”进程wscript.exe,才算完事。


我的问题是:RIS2010只能干掉病毒创建的文件而不管具体的病毒相关进程?

用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.2.15 Version/10.00
最后编辑baohe 最后编辑于 2009-12-11 15:45:26
分享到:
gototop
 

回复:RIS2010、Tiny与“暴风一号”变种

我顶...
传说在很远的古代,一个庙里,有一个大神与一个小鬼住在里面。天下了大雨,庙前的河里长了水。来了一个人,过不了河,就把庙里的大神搬了出去,丢在河里,然后他踏在大神的身上,飞跳了过河。等会又来了
gototop
 

回复:RIS2010、Tiny与“暴风一号”变种

继续顶
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:RIS2010、Tiny与“暴风一号”变种

病毒相关进程实际是系统原正常程序,怎么去管么??

没办法在监控到系统内的病毒文件的同时,去准确结束创建‘被监控到的病毒文件”的那个进程哟

因为有时候创建病毒文件的可能是系统自身的重要进程哟,怎么能让杀毒软件那么去结束相关进程呢

那不符合安全软件的稳定使用习惯哟
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:RIS2010、Tiny与“暴风一号”变种

这个时候一般建议开机扫描,或安全模式下全盘杀毒
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: RIS2010、Tiny与“暴风一号”变种



引用:
原帖由 天月来了 于 2009-12-11 16:30:00 发表
病毒相关进程实际是系统原正常程序,怎么去管么??

没办法在监控到系统内的病毒文件的同时,去准确结束创建‘被监控到的病毒文件”的那个进程哟

因为有时候创建病毒文件的可能是系统自身的重要进程哟,怎么能让杀毒软件那么去结束相关进程呢

那不符合安全软件的稳定使用习惯哟  



一派胡言!


wscript.exe是系统核心进程?


你家电脑开机就有wscript.exe常驻内存?
gototop
 

回复 6F baohe 的帖子

呵呵!!!

我意思是,或许杀毒软件不论此毒,还是其他毒,只要是系统自身的程序进程创建病毒文件,为了不影响用户,就不采取结束相关系统程序的进程来阻止病毒呗。

具体看来得问问阳光他们了,为虾米不针对此毒采取常规性结束进程的手段。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT