百度首页 | 百度空间
 
查看文章
 
病毒nqgphqd.exe与udnnnvq.exe(专杀更新)
2007-06-05 12:14

昨晚flint说他要测试病毒,看看他的安全套装强大不。一不小心(疏忽),小红伞被udnnnvq.exe给KILL了……他告诉我在盘符根目录下(除了C盘),病毒创建了奇怪的随机7位字母的文件夹,此文件下还有个带点的文件夹,删不了……我在解决过程中发现此毒也会将我专杀生成的免疫文件夹autorun.inf改名为随机7位数,然后病毒顺利创建autorun.inf隐藏文件!今早上完课收到网友来的邮件,附带了病毒样本nqgphqd.exe。这个病毒与udnnnvq.exe一样具有这样的行为!心寒……

nqgphqd.exe与udnnnvq.exe皆为Trojan-Downloader.Win32.Agent.bpp(卡巴报),不过nqgphqd.exe加了UPack壳,并且实力要比udnnnvq.exe强大!卡巴之前(也许是之后)将这类病毒报Virus.Win32.AutoRun。下面主要看nqgphqd.exe的分析(括号内为udnnnvq.exe的行为):

病毒名称:Trojan-Downloader.Win32.Agent.bpp
病毒文件:nqgphqd.exe
病毒MD5:c505733ffdda0394d404bd5bb652c1a6
病毒类型:Aurorun型病毒,通过移动盘传播,具下载者性质

一、病毒运行后生成如下文件:
%systemroot%\system32\rmwaccq.exe(lnmwiid.exe
%systemroot%\system32\wojhadp.exe(suvtufx.exe
%systemroot%\system32\meex.com
X:\nqgphqd.exe(udnnnvq.exe
X:\autorun.inf

注:如果你的操作系统在C盘,那么%systemroot%表示C:\windows,X表示每一个盘符(除了移动盘)。rmwaccq.exe、wojhadp.exe、nqgphqd.exe与meex.com是同一病毒。

二、修改注册表键值:

1、IFEO劫持等其它行为(略——参考这

2、添加如下注册表键值以达到随机启动的目的:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cfrxjwg(udnnnvq) 值:C:\windows\system32\rmwaccq.exe (lnmwiid.exe)类型:REG_SZ
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\nqgphqd(uragvod) 值:C:\windows\system32\wojhadp.exe(suvtufx.exe) 类型:REG_SZ

三、中毒症状:

最典型的就是许多安全软件无法使用(双击启动不了),这会导致你有重装系统的冲动……教你一个方法绕过,将你运行不了的安全软件改个名字即可(如果可以重命名的话);系统时间被改为1980年11月15日;每个盘符根目录下都有病毒文件,双击打不开或在新窗口中打开(这往往导致许多人重装系统后又中毒了),并且盘符下还有病毒生成的随机7位字母的文件夹,此文件下还有个带的文件夹,删不了;任务管理器中的病毒进程互相保护着,你根本没办法结束它们(其实办法还是有的)。

以上就是nqgphqd.exe与udnnnvq.exe病毒的分析了。这些分析都成模板了……和以前的分析基本是一样的,不一样的是病毒文件名。

四、病毒专杀更新与说明:

由于此病毒会判断盘符下的autorun.inf文件夹,并将其随机命名。所以以前的免疫文件夹失效。如果你使用了本专杀以前的版本,病毒再次激活时会不断弹出这样的错误框“Runtime error 5 at 00407A75”,这是因为以前专杀免疫文件夹的存在导致病毒运行上的错误!现在发现nqgphqd.exe不再出现这样的错误了,看来病毒幕后是有针对的更新!

它更新,我也更新。这次学草莽书生的VirusKillBox的修复指令近期坏事作尽U盘病毒.DAT,添加病毒的注册表IFEO劫持!这样病毒不改名(你自己肯定不会去改)就无法激活了;删除盘符免疫代码;由于此毒是个下载者,也许会偷偷下载其它的病毒,建议看看快捷有效的杀毒方法针对此毒)。

专杀目前可以完全查杀kocmbcd.exeouvjwsc.exenqgphqd.exeudnnnvq.exe通过移动盘传播的病毒!我没其它可用网络空间,专杀到我网盘下载:http://ycosxhack.ys168.com/,病毒专杀目录,文件名为“Autorun随机七位字母命名的病毒专杀(更新).rar”。


类别:Virus | 添加到搜藏 | 浏览() | 评论 (19)
 
最近读者:
 
网友评论:
1
2007-06-05 16:32
我点个黑客网站(望了)后有过类似症状,当时在网吧,网吧的卡巴关了打不开,我以为是网吧的卡巴太老了(二月的),没想到还是新毒,现在我感觉autorun.inf网吧随处可见(命令行下),他们的还原卡太容易破了,而且防火墙还不更
 
2
2007-06-05 16:36
余弦师父,把你前一阵写的一个批处理病毒的代码给我发到邮箱吧,就是你在文章介绍了但并没公开代码那个
 
3
2007-06-05 16:50
好,小心保存。
 
4
2007-06-05 17:30
本文被【发掘网】病毒风向标栏目采用,谢谢余弦~
 
5
2007-06-05 17:53
后天高考两天择我们学校当考场,放假!太爽了!我可以趁这两天开个空间了,哈哈…不知道手机能不能管理空间???手机浏览器解码不了脚本…
 
6
2007-06-05 17:59
哦,那你可以去网吧上网啊。
 
7
2007-06-05 18:14
资金紧张…还是回家求老爸,看能不能再家上网…
 
8
2007-06-05 21:33
我是询问...嘿嘿
师傅,空间终于建了,今晚整理...
 
9
2007-06-05 22:15
好的。
 
10
2007-06-05 22:42
明天来看我的空间吧,今晚收录整理,并保证原创作品数量,明天让你大吃一惊
 
11
2007-06-05 22:44
魔高一尺,道高一丈

技术就在这过程中进步着

看到了你的成长

同时也看到了我们的进步!
 
12
2007-06-06 10:15
魔高一尺,道高一丈
呵呵 应该是 道高一尺,魔高一丈 病毒总是比反病毒来的猛烈
 
13
2007-06-06 11:36
看到病毒是有针对的变异了。
一个很好的现象……
 
14
2007-06-06 13:11
偶也中了.
我用的安铁诺2008,神舟附送的,一开始是系统启动时时间被修改为1980年11月15日,6:13,变到6:14时,自动有改回来现实时间,杀软老提示有病毒11.exe 22.exe 33.exe.......1010.exe,还提示杀毒成功,ie或其他软件运行窗口会莫名其妙无缘无故被自动关闭.这两天不提示了,但时间被修改的现象依然存在,且病毒防护无法启动,估计是免疫了,更厉害了.

鄙视病毒制造者,给个人用户带来麻烦,想体现能耐建议去黑防护级别高些的网站让他们的机子瘫痪,比如五角大楼什么的
 
15
2007-06-06 15:04
那个360的时间保护用过么
 
16
2007-06-06 15:09
没用过。
在这似乎没什么用处。
 
17
2007-06-20 19:48
太感谢你了,支持你,加油!

用四川人的一句话说:我给你扎起,你要雄起哦!!

希望你写出更多更好的病毒专杀!!
 
18
2007-06-21 10:56
我也四川人哈。
 
19
2007-06-27 13:22
要学会手动杀 才能以不变应万变
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu