吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4699|回复: 8
收起左侧

[分享] 求大神给分析一下这个病毒

[复制链接]
wslsq 发表于 2013-10-30 00:01
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
学校课室电脑都中了这个毒,靠u盘传播。因为教室电脑不能上网,求大家说说解决方法最好给个专杀。
谢谢。
杀毒分析r.virscan.org/report/e40f57b5fd4dd2eba2969ba0c266ea6d.html  检测率比较低。
我知道的症状是把u盘正常内容隐藏并移到一个 文件夹里面,创建快捷方式,指向同文件夹的nfc文件。
本人新人没啥分的只能说谢谢了,希望大侠路过看看
http://pan.baidu.com/share/link?shareid=3999332162&uk=134840521

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

头像被屏蔽
大风 发表于 2013-10-30 07:01
提示: 作者被禁止或删除 内容自动屏蔽
rot 发表于 2013-10-30 07:49
楼主发的就没毒~!一个.nfc 一个ini配置文件,一个快捷方式,一个thumb.db

有个毛的毒~
 楼主| wslsq 发表于 2013-10-30 23:54
rot 发表于 2013-10-30 07:49
楼主发的就没毒~!一个.nfc 一个ini配置文件,一个快捷方式,一个thumb.db

有个毛的毒~

你敢不敢把他们放在硬盘根目录,然后打开它。
txke 发表于 2013-10-31 10:49
本帖最后由 txke 于 2013-10-31 11:28 编辑

这个会从http://suckmycocklameavindustry.in/这个网址下载文件,主要的代码在desktop.ini里。NFC就是一个载体,用来载入那个ini文件的。而ini文件貌似就是用来在http://suckmycocklameavindustry.in/这个网站下载文件到C:\Temp文件夹内,其实是把Thumbs.db文件解密成PE格式文件,释放到C:\Temp文件夹下生成heap.exe或者是TrustedInstaller然后运行。
这个就是你给的压缩包内的文件的执行的大概流程.

至于别的,估计就在exe文件内了。
浅笑、世人颜 发表于 2013-10-31 17:54
这个病毒 局域网传播比较厉害 如果需要跟除 建议把 所有局域网内机子格式化 重装系统 包括非系统盘!这种病毒在win7和xp上比较麻烦 但是在2003上 即使中了毒 也没有坏处 但是同样具有传播性
 楼主| wslsq 发表于 2013-10-31 18:23
txke 发表于 2013-10-31 10:49
这个会从http://suckmycocklameavindustry.in/这个网址下载文件,主要的代码在desktop.ini里。NFC就是一个载 ...

真心感谢
 楼主| wslsq 发表于 2013-10-31 23:20
浅笑、世人颜 发表于 2013-10-31 17:54
这个病毒 局域网传播比较厉害 如果需要跟除 建议把 所有局域网内机子格式化 重装系统 包括非系统盘!这种病 ...

感谢,但是这样很不实际。
浅笑、世人颜 发表于 2013-10-31 23:32
wslsq 发表于 2013-10-31 23:20
感谢,但是这样很不实际。

这个是最现实的办法  我不知道你那边是不是1KB大的快捷方式复制病毒 如果是这种 病毒局域网散播开后 所有机子全部格 并且上机人员的U盘也必须是格式话检查好的 不然治标不治本
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-7 21:15

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表