查看文章 |
我先说两句:今天亲爱的安天陪酒团团长给了我一个病毒,附加了一句:小心哦,感染型的哦~恩,很好,很和谐~直接从团长那转来分析。不过嘛,可能是因为是简单粗略分析,漏了一些:比如创建了服务,比如针对avp做了某些动作~团长说不是他写的。支持安天~团长什么时候有机会喝一杯?厄,还有,偷偷地问一句:WSWHACKER你是曼联球迷么? 原文地址:最新病毒“恶魔” Virus.Win32.Devil.a 分析
警惕最新病毒“恶魔” 安天实验室提醒广大用户谨防最新病毒“恶魔”。Virus.Win32.Small.aa。 Virus.Win32.Devil.a 初步分析 安天CERT 病毒名称: Virus.Win32.Devil.a 二、 病毒描述: 该病毒采用Borland Delphi编写,并通过UPX变形壳做加壳处理,病毒运行后在每个驱动器根目录下释放autorun.inf文件,并将病毒自身写入到%System32%目录下 c:\autorun.inf 328字节
如下图: ![]()
![]() 病毒运行后会弹出一个游戏对话框。我加的:游戏界面如图: ![]()
而且在Windows2000系统下,用户强行重启系统时会出现无法启动的情况,如下图: 另外,在各个硬盘跟目录下释放的autorun.inf 文件是病毒主体的伴生文件,该文件内容如下: [AutoRun] Open=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE shell\open\Command=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE shell\explore\Command=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE shell\find\Command=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE 这样,该病毒就可以利用Windows系统的自动播放功能借助与U盘来传播,当用户在不知情的情况下,双击已感染该病毒的U盘时,就会将病毒传播到新的系统中。
原文地址,安天实验室安全响应:
1.及时下载并安装系统补丁。 2.不要轻易点击即时聊天工具和论坛中的不明链接,不要执行可信度不高的程序。 3.使用安天木马防线2005+,并及时升级,为您的系统提供透明的保护。 |


