百度空间 | 百度首页 
 
查看文章
 
可爱的“小狗上学”病毒
2008-03-29 16:18

作者:清新阳光                                                            ( http://hi.baidu.com/newcenturysun)
日期:2008/03/29                                                         (转载请保留此声明)

样本来自网友qcqyt,在此表示感谢

这是一个使用VB编写的病毒。可以通过U盘等移动存储传播。修改可执行文件图标,映像劫持杀毒软件...

1.病毒启动后,释放如下文件或者副本
%systemroot%\system32\soleboy.exe
%systemroot%\system32\soleboy.txt

各个分区根目录下生成soleboy.exe和autorun.inf达到随移动存储传播的目的。

2.试图结束一些安全工具的进程
比如procexp.exe
U盘病毒免疫器
avgnt.exe
Psview.exe
PowerRmv.exe
ToolsLoader.exe
FrameworkService.exe
...

3.映像劫持如下杀毒软件和安全工具:
360Safe.exe
360tray.exe
ACAAS.exe
ACAEGMgr.exe
ACAIS.exe
ACALS.exe
ACASP.exe
ACenter.exe
AFMain.exe
AGB6.EXE
AGBKrnl.exe
AhnSD.exe
AhnSDsv.exe
AluSchedulerSvc.exe
AScheduleService.exe
AST.exe
avcenter.exe
avgnt.exe
avguard.exe
CCenter.exe
ccSvcHst.exe
FilMsg.exe
FrameworkService.exe
KASMain.exe
KAV32.exe
KVIETools.exe
kvsrvxp.exe
KWatch.exe
mcconsol.exe
Mcshield.exe
MPMain.exe
MPMon.exe
MPSVC.exe
MPSVC1.exe
MPSVC2.exe
MSProxy.ahn
naPrdMgr.exe
nod32krn.exe
nod32kui.exe
PCCIOMON.EXE
PCCVScan.exe
PCMAIN.EXE
PowerRmv.exe
psview.exe
Rav.exe
RavMonD.exe
sched.exe
sessmgr.exe
shstat.exe
SnipeSword.exe
TRIALMSG.exe
Twister.exe
vcn.exe
vcs.exe
vcw.exe
VsTskMgr.exe
劫持到%systemroot%\system32\soleboy.exe

4.添加注册表启动项目HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\soleboy: "%systemroot%\system32\soleboy.exe"达到开机启动自身的目的

5.修改com和exe文件的文件关联指向soleboy.exe
HKLM\SOFTWARE\Classes\comfile\shell\open\command\: "soleboy.exe "%1" %*"
HKLM\SOFTWARE\Classes\exefile\shell\open\command\: "soleboy.exe "%1" %*"

6.修改exe的图标关联 指向soleboy.exe,使得所有exe图标变成小狗图案。
HKEY_CLASSES_ROOT\exefile\DefaultIcon: "soleboy.exe"

7.查找带有如下字样的窗口,找到后利用sendmessage函数发送WM_CLOSE命令关闭窗口
瑞星反病毒资讯网 [信息安全 源自瑞星] - Windows Internet Explorer
Windows 任务管理器
注册表编辑器
江民进程查看器
欢迎光临江民科技[网络安全,选择江民] - Windows Internet Explorer
金山毒霸信息安全网-免费下载杀毒软件 - Windows Internet Explorer
卡巴斯基实验室: 反病毒软件,反间谍程序,垃圾邮件过滤 - Windows Internet Explorer
360安全卫士-Windows Internet Explorer
防病毒、反间谍软件、端点安全、备份、存储和遵从解决方案-赛门铁克公司-Windows Internet Explorer
大型企业 - 趋势科技 中国 - Windows Internet Explorer
东方微点 - Windows Internet Explorer
...

8 删除%systemroot%\system32\taskkill.exe

9.作者在soleboy.txt中写道:

I want to go to university.
I think Jiangmin Antivirus Software is the best security software!
Don't worry ,I won't destroy your data.

解决方法:
下载sreng,Icesword
sreng:http://www.skycn.com/soft/23312.html#download
Icesword:http://mail.ustc.edu.cn/~jfpan/download/IceSword122cn.zip

已经安装winrar的请打开winrar的安装路径 找到winrar.exe 把他改名为winrar.bat双击运行

然后单击winrar菜单栏“文件”按钮 打开压缩文件

分别解压sreng和Icesword

1.把Icesword.exe改名为1.bat运行
打开Icesword-进程
结束soleboy.exe进程

2.同样方法解压sreng
把srengps.exe改名为 2.bat运行
启动项目 注册表
删除如下项目
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<soleboy><C:\WINDOWS\system32\soleboy.exe> [Soleboy]
并删除所有红色的IFEO项目

系统修复 文件关联 点击“修复”按钮

3.开始 运行 输入regedit
展开HKEY_CLASSES_ROOT\exefile\DefaultIcon 修改该项数据为"%1" (不包括引号)


类别:病毒防范与杀除 | 添加到搜藏 | 浏览() | 评论 (21)
 
最近读者:
 
网友评论:
1
2008-03-29 16:19 | 回复
呵呵 很有意思的病毒 可惜没中过 学习了.
 
2
2008-03-29 16:21 | 回复
看样子恶作剧的成分要大于病毒的成分...我不懂 乱说的o(∩_∩)o...
 
3
2008-03-29 17:12 | 回复
这病毒自我保护的漏洞太多了,汗一个。 代码估计是抄的,一点新花样都没有。
 
4
2008-03-29 17:16 | 回复
I want to go to university. I think Jiangmin Antivirus Software is the best security software! Don't worry ,I won't destroy your data. 人家娃也怪可怜的,你怎么能叫人家狗呢~
 
5
2008-03-29 19:57 | 回复
菜鸟速成 ^_^
 
6
2008-03-29 21:15 | 回复
呵呵 微点 也被劫持? 呵呵 可惜这样的行为在微点下面是通过不了的!
 
7
2008-03-29 21:25 | 回复
请教一下阳光同学 这是第几个动物家族成员了?
 
9
2008-03-30 01:40 | 回复
Twister.exe~~~费尔出名了~~
 
11
2008-03-30 10:41 | 回复
原始地址 http://hi.baidu.com/inpado/blog/item/ac088f7a6cbf35e92e73b345.html
 
13
2008-03-30 15:00 | 回复
这小家伙确实可爱.菜鸟们中了这病毒,以为熊猫烧香又来了.呵呵.
 
14
2008-03-30 20:01 | 回复
报告师傅,认真学习了,明天重试一次,保证不丢人了^-^
 
15
2008-03-31 13:13 | 回复
什么时候写个老鼠下岗
 
16
2008-04-03 15:45 | 回复
最后注册表是否修复图标的
 
17
2008-04-04 15:30 | 回复
好玩滴病毒 哈哈哈
 
18
2008-04-08 22:48 | 回复
谢谢你哦,帮我看电脑:)
 
19
2008-04-10 08:58 | 回复
动物家园 嘿!!
 
20
2008-04-12 08:42 | 回复
多久不见的动物病毒,比熊猫烧香有过之,见识了。
 
21
2008-05-05 15:33 | 回复
那里有样本.?
 
22
2008-07-01 10:12 | 回复
感觉一点也不可爱55555555555
 
23
2008-07-14 22:47 | 回复
图是挺可爱的
 
24
2008-07-14 22:49 | 回复
学长啊,咋不能加好友呢
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu