瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【提示】最近流行夹带Virus.Win32.Dzan.a的病毒

123   1  /  3  页   跳转

【提示】最近流行夹带Virus.Win32.Dzan.a的病毒

【提示】最近流行夹带Virus.Win32.Dzan.a的病毒

最近,这类病毒流行。今天看到的这个lsass.exe与早前见到的那个tel.xls.exe有所不同。


1、此毒不替换系统文件。
2、感染系统分区以外的所有.exe文件。
3、感染系统后释放的病毒文件及其所在目录如下:
(1)X:\WINDOWS\SYSTEM32\COM\LSASS.EXE
(2)X:\WINDOWS\SYSTEM32\COM\SMSS.EXE
(3)X:\WINDOWS\SYSTEM32\COM\~.EXE(运行后自动删除)
(4)X:\Documents and Settings\当前用户名\「开始」菜单\程序\启动\~.pif(运行后自动删除,关闭系统前再次写入)。
(5)X:\AUTORUN.INF
(6)X:\PAGEFILE.PIF
(7)Y:\AUTORUN.INF
(8)Y:\PAGEFILE.PIF
【注】
X:系统分区
Y:其它分区

4、不感染软盘。
5、此毒在“禁止查看隐藏文件”方面似有缺陷。中招后,用户自己设置一下文件夹选项(图1),隐藏文件即刻暴露(图2)。
6、\SYSTEM32\COM\LSASS.EXE和\SYSTEM32\COM\SMSS.EXE两个进程相互保护。用SSM无法结束它们。用IceSword,需要几次操作才能完全结束这两个病毒进程。结束病毒进程后,病毒文件可直接删除(图3)
7、卡巴斯基今天的病毒库虽然查不到\SYSTEM32\COM\LSASS.EXE和\SYSTEM32\COM\SMSS.EXE;但能查到被其感染的.exe文件(图4)且可清除其中的病毒代码(图5)。
8、SREng被感染后,卡巴斯基虽然可清除其中的病毒,但经卡巴斯基杀毒后的SREng不能运行(因为SREng带自校验功能)。

图1

附件附件:

下载次数:2004
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-3 16:28:08
描述:
预览信息:EXIF信息



最后编辑2006-12-08 12:26:03
分享到:
gototop
 

图2

附件附件:

下载次数:2085
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-3 16:28:47
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:1828
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-3 16:29:15
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:1946
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-3 16:29:43
描述:
预览信息:EXIF信息



gototop
 

图5

附件附件:

下载次数:1723
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-3 16:30:15
描述:
预览信息:EXIF信息



gototop
 

版主又以身试毒了:)

学习~!
gototop
 

学习ING........
gototop
 

尾部加入 .p  早见过了..
gototop
 

想问大家一下,谁知道这个病毒啊,怎么老是复制啊,而且瑞星也查不到.只有在任务处理器上可以看到。..他在不断的占用内存,,无限的复制,,,在任务管理器上可以看到的是upatal.exe在无限的复制,,,我把病毒杀完了。又开始复制,请问怎么解决啊,
gototop
 

引用:
【mopery的贴子】尾部加入 .p  早见过了..
………………

附件附件:

下载次数:1738
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-3 17:34:36
描述:
预览信息:EXIF信息



gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT