百度空间 | 百度首页 
 
查看文章
 
时间退缩..1980年..现在病毒够阴险..
2007-01-23 13:22
 
又是个U盘病毒..文件名随机..

具体写个分析..
运行样本生成文件
C:\WINDOWS\Listsas.txt
C:\WINDOWS\saslogww.txt
C:\WINDOWS\*.exe
X:\*.exe
X:\Autorun.inf

X=C D E F H .... *=大小写字母随机命名

修改注册表
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,c:\WINDOWS\*.exe"

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000000

生成注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoDriveTypeAutoRun"=hex:95,00,00,00

访问网站
http://www.sinavip.net/A.asp?Id=5540850987
http://www.lcsm.cn/nami.htm

Listsas.txt
内容为
4002http://www.sinavip.net/k1.rar
4003http://www.sinavip.net/ma.rar
30"http://www.lcsm.cn/nami.htm"
31"http://www.jing88.com/1ndex.asp"
31"http://www.ishici.com"

listsas.txt 与 服务器上 http://www.sinavip.net/list.txt 同步..
内容一样..

系统时间被更改.. 年份被更改为 1980 年..这样能导致一些软件无法使用..

连网下载 
C:\WINDOWS\003.exe
C:\WINDOWS\002.exe
同时生成
C:\WINDOWS\002.txt
C:\WINDOWS\003.txt

处理方法:(安全模式操作)
删除文件
C:\WINDOWS\002.exe
C:\WINDOWS\002.txt
C:\WINDOWS\003.exe
C:\WINDOWS\003.txt
C:\WINDOWS\Listsas.txt
C:\WINDOWS\saslogww.txt
C:\WINDOWS\*.exe
X:\*.EXE
X:\Autorun.inf

修复注册表..
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
CheckedValue 编辑改成 1 

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Userinit 编辑改为 C:\WINDOWS\system32\userinit.exe, 2000系统改为 C:\WINNT\system32\userinit.exe,

删除注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoDriveTypeAutoRun" 键值..
(这个键值涉及到一些设置..象我电脑就不会有这个键值..稍微修改下..删除单个键值)

类别:病毒查杀 | 添加到搜藏 | 浏览() | 评论 (34)
 
最近读者:
 
网友评论:
1
2007-01-23 13:35 | 回复
*=大小写字母随机命名 。。这点麻烦
 
2
2007-01-23 14:25 | 回复
"listsas.txt 与 服务器上 http://www.sinavip.net/list.txt 同步.." 这是所谓更新列表么...-_,-
 
3
2007-01-23 16:14 | 回复
u盘现在用的人太多了,但是部分用户电脑水平有限,建议现在卖u盘的 写使用指南 ^_^
 
4
2007-01-23 17:26 | 回复
删除注册表 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer] 建议只删除"NoDriveTypeAutoRun"=hex:95,00,00,00 或者把这个键值改为16进制的FF
 
5
2007-01-23 19:27 | 回复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer 这个键值 一定要删除掉.. 正常系统应该没这个..
 
6
2007-01-24 08:30 | 回复
哈哈.修改或者优化过的系统就有拉~我里面弄了10几个键.
 
7
2007-01-24 08:31 | 回复
TO 1 搜索同一时间建立的文件看看有没有同伙.这个办法应该可以..
 
8
2007-01-24 23:29 | 回复
拜托了~~我的电脑也中了这个 但是有人说是主板没电了 让换个电池 现在这个东西到底是病毒还是因为电池没电了我也搞不清楚 请给予指导若是病毒麻烦写个平民能看懂的解决方法 这个太职业了 谢谢了@!!!!
 
9
2007-01-24 23:31 | 回复
这是最简单的了.. 如果只是年份被修改为1980 那绝对是这个毒..
 
10
2007-01-26 00:27 | 回复
麻烦能把解决办法发到邮箱或者给个联系方式吗 我想求的你们的帮助~~~~
 
11
2007-01-27 02:19 | 回复
C:\WINDOWS\002.exe C:\WINDOWS\002.txt C:\WINDOWS\003.exe C:\WINDOWS\003.txt 几个文件没找到.还有 :*exe,删除是所有文件吗?都删了不会有影响吗? 谢谢
 
12
2007-01-27 18:17 | 回复
我被感染了!!但是万幸的是我的系统天生没有C驱动器,我的系统盘是J盘,一般只有插入U盘或移动硬盘时才会有C盘符出现。几次把我的系统时间改成80年,导致我的卡巴斯基失效提示过期了,我已经把病毒样本发给了江民和卡巴斯基但是没有回应!Listsas.txt和saslogww.txt我没有找到,但是在几个盘符下多了autorun。inf和vHXjb.exe,我用killbox删除了。估计还有垃圾没有清理干净,但是只在J:\WINDOWS\system下发现了00.exe,aa3.exe,realsched.exe,runonce.exe,taskmgr.exe这几个0字节的文件十分可疑,删除不了!但是用卡巴斯基最新的病毒库扫描没有问题啊?!
 
13
2007-01-28 01:28 | 回复
好深奥~~~不会!
 
14
2007-01-29 13:07 | 回复
兄弟,有几个人能看懂这玩意
 
15
2007-01-29 17:36 | 回复
多谢,按照楼主的方法,电脑恢复正常了。
 
16
2007-01-29 21:30 | 回复
11 网友:陈城 - 2007-01-27 02:19C:\WINDOWS\002.exe C:\WINDOWS\002.txt C:\WINDOWS\003.exe C:\WINDOWS\003.txt 几个文件没找到.还有 :*exe,删除是所有文件吗?都删了不会有影响吗? 谢谢 *=大小写字母随机命名 我写了..
 
17
2007-01-30 12:42 | 回复
我也中招了,好惨啊,我的电脑不仅时间被改,而且我重装系统后还会频繁的重启.没办法啊,只好又装了一遍直接进安全模式安江民,然后再按上面的方法做了.可是那些要清除的文件我几乎都没有找到啊 真害怕再正常启动后再出毛病. 还有啊,我的机子双击打不开各个硬盘了.5555555555555
 
18
2007-01-30 13:58 | 回复
我重新格了机子,把移动硬盘也给格了,好了两天,又发做了,那位高手知道这个病毒的在发做的时候就会弹出http://nami.16cc.cn/nami.htm的页面。唉,诺顿也查不出,
 
19
2007-01-30 17:03 | 回复
大哥把你的文章转载到我的网站上去了帖子位置http://www.kill-v.com/viewthread.php?tid=438
 
20
2007-01-30 22:01 | 回复
我也是前两天中的毒,这个病毒好厉害,重装系统都不行,最后我把主板放电了,时间才可以改回去,另外我的其他分区都感染了,我把硬盘上的所有资料全都考到移动硬盘上,造成我的损失更大,把硬盘全部格式化后就好了,今天我从移动硬盘上恢复资料的时候又再次感染了,现在机子根本启动不了,连安全模式都进不去了.我现在应该怎么办呀,各位呀!有没有更好的办法?
 
21
2007-02-04 10:39 | 回复
我有这个问题..重新装系统了,把盘全部格了装的,还是有这个情况啊,哪个大哥可以帮帮我,我把笔记本拿去检测 都没查出来怎么回事..哪位大哥帮我处理下??加我QQ29532607...晚上都在,白天基本上也在 (影身) 谢谢了..
 
22
2007-02-04 17:51 | 回复
你好! 朋友,看了你的文章,我还是清理不了病毒。我的情况是这样的: 我开机后,输入密码,会出现这样的对话框: 您的系统时间或日期无效。请使用“控制面板”中的“日期/时间”小程序,正确设置系统时间和日期。 我只有点击正确或者点击x才能正常开机,并且e盘和f盘文件的时间自动设置到1980年。我该怎么办呢?? 我水平太低,你能详细的告诉我清理该病毒的方法吗?帮帮我呀!高手!十分感谢!
 
23
2007-02-05 09:52 | 回复
朋友,你的办法根本就不管用!!!根本就找不到HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]和下面那个
 
24
2007-02-05 10:12 | 回复
本人是在 进入别人机器的时候 中了这个病毒。 唉,不小心,不小心!
 
25
2007-02-05 12:36 | 回复
23 网友:william - 2007-02-05 09:52朋友,你的办法根本就不管用!!!根本就找不到HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]和下面那个 你说那个? 这是教早前写的 不知道现在变种是否是这样.
 
26
2007-02-07 18:11 | 回复
我日TMD了!!MD的谁发明的这种病毒,搞死我了.我的电脑都还原好几次都不管用,请问那个高手能帮帮我!!!谢谢1!
 
27
2007-02-08 12:22 | 回复
我怒!!等我把技术学好我要它妈妈的死死的```搞我的电脑多次了我搞它奶奶
 
28
2007-02-09 12:16 | 回复
郁闷得很啊,我可怜的本本也中了。之前找朋友帮忙弄掉了,前天又。。。 可悲的是,刚才我重装了系统,以为能行了,结果还是可恶的1980。最可悲的是我的电脑没驱动。。看来它注定得休息一个假期了。哎!
 
29
2007-02-18 02:29 | 回复
他吗的气死我了 谁他妈的显得弄这东西来 我从装了2次系统了可是还是不幸阿! 我草她奶奶
 
30
2007-02-28 16:30 | 回复
大哥我在网上查了,很多人中了类似的病毒,但是他们的系统时间是被改成了1980年4月1日,网上有杀毒的方法! 可是我的系统时间却给改成了1980年4月2日,我上网怎么查都没有人的电脑中了和我一样的病毒.我用网上介绍的杀"4月1日"的病毒的方法来杀我的 "4月2日"的病毒就是杀不掉.而且用金山毒霸2007也杀不掉.每次系统重启时候就显示时间无效,开机就定来1980年4月2日.据说开硬盘主盘符的时候不能双击,否则病毒会自动启动.搞的我紧张死了! 能帮我想想办法吗?我都疯的了,应该不是主板电池没电了
 
31
2007-04-26 11:11 | 回复
真郁闷我的时间是2004年的,,,郁闷这破玩壹
 
32
2007-05-10 13:24 | 回复
日,我年份是1990其他日期和时间都可改。日~~~要怎么办啊?
 
33
2007-06-07 15:09 | 回复
1980才是原版哦 其他应该是变种\ 我就没想通怎么出来这么久居然反病毒厂商没点动静...
 
34
2007-07-11 13:07 | 回复
这个毒跟我感情老好了,经常中
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu