百度空间 | 百度首页 
 
查看文章
 
Worm.Win32.Delf.bg专杀出来了(本文已过期, 需要专杀的朋友请下载博客置顶的SystemDetector工具)
2007-02-27 04:53

请使用最新工具SystemDetector清除Worm.Delf.bg病毒,具体请参照:

http://hi.baidu.com/walker05/blog/item/c16bd436309bfe330a55a993.html

这次我的动作慢了太多,不过唯一让我欣慰的是,某几个官方的解决方式是只把节表和入口点等参数修改了一下,病毒数据还是没有去掉,但是因为结表改了,所以这块数据虽然存在,但是不会起作用,有兴趣的朋友可以深入研究一下.我个人并不赞同这种处理方式,我所希望的是应该把文件处理的就像没有感染过一样.为了达到这个目标,我花了近2周来设计了一个CPEFile类.

由于这个蠕虫采用了比较经典的感染方式(详见我前面写过的一篇分析),引擎以及处理方式,病毒库数据结构都要重新设计,这也花了不少时间,让各位朋友久等了.

因为这个病毒的原因,病毒感染会通过节表获得偏移量,然后添加一个结,这样的话某些文件尾部有附加数据的exe感染后,附加数据就会被病毒添加的节覆盖,我所遇到过的SReng就是这样,这样即使把毒杀掉,附加数据也无法找回来,SReng的数字校验还是会提示校验错误,类似的有一些情况比如exe格式的flash文件,exe格式的电子书,exe格式的媒体文件等(请那些认为是专杀的问题而把某些exe文件杀坏的朋友把这里认真看看).这个不是专杀杀坏的原因,需要和大伙交待一下.

自己只测试了一个确定能把病毒清理干净,至于BUG方面没有多测了,大家可以到我的网盘下载:

ys168网盘下载地址:http://walker05.ys168.com

(临晨熬夜熬的糊涂了,链错了都没发现,8好意思滴说)

截了一个图:


类别:病毒分析 | 添加到搜藏 | 浏览() | 评论 (61)
 
最近读者:
 
网友评论:
1
2007-02-27 05:28 | 回复
先支持下农夫..再批评下农夫.. 挖杀软公司墙角
 
2
2007-02-27 07:52 | 回复
谢谢农兄了!收藏了!
 
3
2007-02-27 08:29 | 回复
早上起来第一件事情就是看你的blog 天啊,真是太大的好消息了。先谢,立刻用去~~~
 
4
2007-02-27 09:10 | 回复
农夫兄,专杀下不了啊,请更新一下连接吧,谢谢啦!
 
5
2007-02-27 09:11 | 回复
我也没下下来的~~~
 
6
2007-02-27 09:15 | 回复
想做第一个受益者也很难哦:)
 
7
2007-02-27 09:30 | 回复
恭喜
 
8
2007-02-27 09:35 | 回复
顶!!!!但还是下不了
 
9
2007-02-27 11:07 | 回复
电脑中毒,上面的专杀工具不可以下载,急!
 
10
2007-02-27 12:34 | 回复
哥们的东西绝对的支持.....哇哈哈!!~~
 
11
2007-02-27 13:45 | 回复
还是提取不了啊,呵呵,着急啊!
 
12
2007-02-27 13:57 | 回复
多谢,多谢,君此举,乃仁义之举.钦佩!
 
13
2007-02-27 14:25 | 回复
还是无法提取,着急......
 
14
2007-02-27 15:01 | 回复
多谢,先载下来试试看
 
15
2007-02-27 18:09 | 回复
收集了.哈
 
16
2007-02-27 20:02 | 回复
可惜,EXE文件无法修复,唉!看来只有格盘了!
 
17
2007-02-27 20:06 | 回复
杀毒后,双击EXE文件,依然会在系统目录下创建一个wc98pp.dll文件。
 
18
2007-02-27 20:09 | 回复
不管怎样,还是要谢谢您!
 
19
2007-02-27 20:21 | 回复
真厉害
 
20
2007-02-27 20:54 | 回复
我搬到我的博客上了,扩大影响 :)
 
22
2007-02-27 21:12 | 回复
回复lanlansky: 目前所解决的那个病毒,是释放exe文件的如果是释放dll的我可以保证你染的那个毒不是我的专杀所针对的. 但是在设计引擎的时候我考虑到了类似的病毒,如果你愿意提供样本的话,请把样本发到我QQ邮箱:275971291@qq.com,我可以试一下看看.
 
23
2007-02-27 21:40 | 回复
不知道有没有收到!
 
24
2007-02-27 22:02 | 回复
链错了……汗!
 
25
2007-02-27 23:33 | 回复
伤心,终于下载下来了。可是为什么扫描到C:\Documents and Settings\All Users\Application Data这个地方就不动了,然后这个程序狂吃内存,吃到我虚拟内存都没有为止啊?
 
26
2007-02-28 00:05 | 回复
收藏了
 
27
2007-02-28 00:15 | 回复
唉,大喜大悲,为什么我那个就不行呢? 不知道农夫能不能改动一下,可以选择盘符扫描?这样我就不扫c盘了,反正没毒的
 
28
2007-02-28 08:17 | 回复
谢谢农夫!
 
29
2007-02-28 09:08 | 回复
首先表示感谢,过年在家我也想分析一下这个病毒,但是对PE文件格式不是很清楚。你这个程序大部分还是好用得。只是有些dos下执行程序不好用,出现C++ runtimeerr得错误,希望在程序中能跳过这些出错的地方继续查杀病毒。因为我系统分的盘比较多,查到一大半的时候出错,下次又要重新查一遍。如果这个bug不好解决的话,建议最好能够增加专门查杀某个目录,或者某个盘文件的功能。或者能导入一个文件列表(因为这个病毒创建了一个win.log文本文件,根据该文件感染exe文件),根据列表数据查杀。
 
30
2007-02-28 09:27 | 回复
我觉得农夫兄最好增加两个功能:1. 能够查杀专门目录或者盘符文件;2.能够导入执行文件路径列表的文本文件(每一行都是一个exe文件路径)进行查杀。程序中的bug如果不能解决,可以跳过出错的exe文件继续查杀,因为硬盘中的exe文件种类很多,有dos下的,有杀毒软件公司出的加壳的exe,我觉得短时间内很难做到一个类可以正确分析出所有exe的,程序容错能力需要加强,对于出错的exe可以在杀完后给个报告列表。谢谢农夫兄的辛勤劳动!
 
31
2007-02-28 09:37 | 回复
下载了,谢谢农夫,并放在我的病毒专杀工具板块了,扩大影响!
 
32
2007-02-28 13:04 | 回复
农夫 加好友 加友情链接哦。。 崔衍渠
 
33
2007-02-28 13:09 | 回复
嗯嗯,期待更新的专杀。我那些中毒的文件还是放哪里慢慢等吧。要长期斗争
 
34
2007-02-28 18:09 | 回复
农夫兄,你的专杀我试过了。 查杀较顺利,但查杀完用卡巴再查,还有少量文件仍然感染病毒 这时再用专杀就查不出来了。 期待更新。。。
 
35
2007-02-28 21:15 | 回复
没有下载下来,要ie5.0以上的!!!……
 
36
2007-03-01 00:05 | 回复
不知道什么病毒,好像没有中
 
37
2007-03-01 10:01 | 回复
查杀时会在一扫一个文件时,停止不前,长时间的.
 
38
2007-03-01 10:52 | 回复
gag~a 农夫的作品要支持一下。一个东西忒狠了。
 
39
2007-03-01 21:03 | 回复
先收下了,,感谢不尽
 
40
2007-03-01 22:20 | 回复
复合型的变种,好像不好修,是吗?
 
41
2007-03-01 22:24 | 回复
愛死你了啊啊啊啊!!!!!!
 
42
2007-03-01 23:15 | 回复
"甚至连节表都是伪造的,结表中给出的几个节的物理大小甚至达到了几个G"这样的加壳软件很多的啊....一般强保护壳对待区段都是伪装过的。实在不能完成壳的分析可以尝试加载到内存中判断
 
43
2007-03-01 23:59 | 回复
这个感染型病毒也是从节表里面读信息然后完成感染,某些尾部带有附加数据的文件会被病毒感染坏掉无法修复. 对付这个病毒,那个CPEFile类已经足够了,但是后面如果继续完成我的PE分析器的话就又得考虑的多一些.
 
44
2007-03-02 00:46 | 回复
强悍,佩服!这个博收下了。
 
46
2007-03-03 14:35 | 回复
不错,有出新东西了....病毒设计不怎么合理,分析过
 
47
2007-03-03 19:14 | 回复
农夫大哥,下了你的专杀之后还是有你说的那些bug,主要是那个C++ runtime Error 是不是我不会用你的那个专杀啊 这病毒在我机子上现在倒没啥表现 只不过还是双击打不开硬盘,只能右击打开 俺绝对是菜鸟阿,中了这病毒绝对头疼阿 期待俺这病毒清除的那天,谢了
 
50
2007-03-04 13:20 | 回复
在人大网的上海代表团的代表信息中竞还有陈良宇 http://www.npc.gov.cn/zgrdw/rddbmd/jgsz_dbmd_list.jsp?lmid=1120&dm=1120&dbtdm=09&jh=10 http://www.npc.gov.cn/zgrdw/common/image_view.jsp?tb=D&pid=100665&ptype=2
 
51
2007-03-06 17:59 | 回复
感谢农夫大哥发布这样的好东西。 我下载查杀了3遍后,终于杀完了,但是当我打开卡巴时,卡巴仍然跳出来说我的大部分程序感染了这个病毒,我想问问,这是怎么回事?到底是杀完了还是没杀完,为什么卡巴仍然动作? 请农夫大哥帮忙解答一下,谢谢了!!
 
52
2007-03-06 20:42 | 回复
回 fox: 1. 在查杀之前请务必关闭反病毒软件,否则杀软的监控引擎会导致专杀的清理动作失败. 2. 专杀没有针对符合感染以及多重感染. 3. 如果你确信不是上面两种情况,请把样本发到我QQ邮箱:275971291@qq.com
 
54
2007-03-17 00:21 | 回复
C++ runtime Error这个还是不断的弹出啊!!!!! 农夫GG~~~这是怎么回事啊, 帮帮忙,,我最近中了LOGO1等好多病毒,, 好像怎么都杀不完似地,555
 
55
2007-03-17 09:31 | 回复
下载不了 ,怎么回事呀?农夫兄。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu