百度空间 | 百度首页 
 
查看文章
 
写了款Worm.Win32.VB.fw病毒专杀
2007-04-18 18:40

在写了《Worm.Win32.VB.fw分析与清除方案》后,也没想到要写什么专杀,不过这些天好多同学都说中了这只病毒,我要是一个一个去解决,非忙死我不可!感染范围挺大的!我之前写了一篇《VBS编程打造自己的病毒专杀工具》 ,VBS相对来说熟悉点,所以这次就用VBS来写个专杀吧……

下面代码不懂的,请参考那篇介绍如何写自己的病毒专杀的文章吧。

on error resume next
set w=getobject("winmgmts:")
set p=w.execquery("select * from win32_process where name='wininit.exe'")
for each i in p
i.terminate
next
set fso=createobject("scripting.filesystemobject")
set v1=fso.getfile("c:\windows\system32\systeminit.exe")
set v2=fso.getfile("c:\windows\system32\wininit.exe")
set v3=fso.getfile("c:\windows\system32\winsystem.exe")
v1.attributes=0
v2.attributes=0
v3.attributes=0
v1.delete
v2.delete
v3.delete
set drvs=fso.drives
for each drv in drvs
if drv.drivetype=1 or drv.drivetype=2 or drv.drivetype=3 or drv.drivetype=4 then
set w=fso.getfile(drv.driveletter&":\kerneldrive.exe")
w.attributes=0
w.delete
set u=fso.getfile(drv.driveletter&":\autorun.inf")
u.attributes=0
u.delete
end if
next
set reg=wscript.createobject("wscript.shell")
reg.regwrite "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr",0,"REG_DWORD"
reg.regwrite "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Start",2,"REG_DWORD"
reg.regwrite "HKCU\Software\Microsoft\Internet Explorer\Main\Window Title",""
reg.regwrite "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit","C:\WINDOWS\system32\userinit.exe,"
reg.regdelete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\wininit"
reg.regdelete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions"
fso.getfile("regedit.exe").copy("c:\regedit.exe")
fso.getfile("cmd.exe").copy("c:\windows\system32\cmd.exe")
fso.getfile("taskmgr.exe").copy("c:\windows\system32\taskmgr.exe")
fso.getfile("msconfig.exe").copy("C:\WINDOWS\pchealth\helpctr\binaries\msconfig.exe")
fso.getfile("regedit.exe").copy("C:\WINDOWS\system32\dllcache\regedit.exe")
fso.getfile("cmd.exe").copy("C:\WINDOWS\system32\dllcache\cmd.exe")
fso.getfile("taskmgr.exe").copy("C:\WINDOWS\system32\dllcache\taskmgr.exe")
fso.getfile("msconfig.exe").copy("C:\WINDOWS\system32\dllcache\msconfig.exe")

regedit.exe、cmd.exe、taskmgr.exe、msconfig.exe四个文件是正常的(你可以从其他电脑上拷贝这四个文件),将这四个文件与上面的KillVirus.vbs放在同一目录下。运行KillVirus.vbs即可!

写专杀不容易的,代码为原创……希望尊重劳动成果啊!另:VBS写出来的专杀果真不怎么样,不过效果还是挺好的(对付小病毒)。思路如此,放上来仅供参考试用。上面代码试验通过,非常的有效!完全文件请到我网盘下载:-)http://ycosxhack.ys168.com/,“病毒专杀”目录,文件名为“Worm.Win32.VB.fw专杀.rar(修正)”。

补充:使用这个专杀后,重启电脑。因为有的注册表或其他设置要在重启后见到效果!不过病毒肯定没了这个时候……专杀修正(2007.4.22)


类别:Virus | 添加到搜藏 | 浏览() | 评论 (26)
 
最近读者:
 
网友评论:
1
2007-04-18 18:49 | 回复
沙发  耶~~
 
2
2007-04-18 19:08 | 回复
糯米,好久不见啦?
 
3
2007-04-18 19:44 | 回复
--偶的电脑额..  偶在家重装了n遍也8行 进8了系统恩 ,然后找来铁通的技术员来帮偶弄 谁晓得哈 ,,那人也搞8定..他非要说偶的硬盘出问题了. --哪可能额 ..最后..最后..搬去售后花了几十人民币让人家给装了个系统 ..就好了 偶郁闷的 .. 到现在也8晓得哪滴问题 ..反正人家给装的系统就管用..偶的就8行..
 
4
2007-04-18 19:52 | 回复
……你真倒霉! 铁通的技术人员也搞不定……
 
5
2007-04-18 20:39 | 回复
恩,不错哦。
 
6
2007-04-18 21:48 | 回复
很佩服博主的慷慨呀……………………严重支持………………
 
7
2007-04-18 21:50 | 回复
呵呵 好东西 进不了你那网络硬盘:读取新数据出错!
 
8
2007-04-18 21:56 | 回复
to renlangliu: 我给你邮箱发死亡之吻样本了,今晚我没空测试了。
 
9
2007-04-18 21:56 | 回复
to 秦迷天下:可以进去啊。 是不是网络暂时的问题?
 
10
2007-04-19 00:05 | 回复
GOOD啊,
 
11
2007-04-19 00:19 | 回复
不错,顶一下~!!1
 
12
2007-04-19 08:42 | 回复
你们这么迟还在线~~~ 这个时间我在看《荒村公寓》。
 
13
2007-04-19 13:48 | 回复
学习者:稀饭
 
14
2007-04-19 14:41 | 回复
看来今天很乖..上课去了 (=^^=)
 
15
2007-04-19 15:37 | 回复
你说我还是说你自己?^^
 
16
2007-04-19 16:33 | 回复
呵呵 我猜是夸奖你呢
 
17
2007-04-19 16:51 | 回复
暂时用不了,不过还是要说句:小生真是佩服佩服阿~~~!!^_^ 大哥,以后还是我和你混吧,有安全感阿。。。呵呵
 
18
2007-04-19 16:58 | 回复
你跟我混,就不安全了。 什么时候police请我喝茶,我叫上你?
 
19
2007-04-19 17:07 | 回复
我可不希望有那么一天-_-///
 
20
2007-04-19 17:27 | 回复
我中毒了,kerneldrive.exe……怎么办?
 
21
2007-04-19 17:35 | 回复
下载我的专杀,运行KillVirus.vbs即可。 to:AlexLee85:不会有这一天的^^
 
22
2007-04-19 19:35 | 回复
小秦同志说对拉~~
 
23
2007-04-21 09:35 | 回复
bat也能够实现一样功能,而且比这个VBS简洁易懂。
 
24
2007-04-21 11:52 | 回复
呵呵,你这个bat对付这个病毒肯定没效果。 因为cmd文件被替换了。所以bat无法完成任务,不过你可以自己用个cmd加载。 要是vbs的wsh被病毒破坏了,vbs也没用了。 所以这些低级语言写出来的专杀挺弱智的^^。
 
25
2007-04-22 10:56 | 回复
你好,电脑症状是在网页的名称后面都会有“hacked by 1byte”的字样,并且经常出现WINDOWS文件保护的对话框。下载了你的专杀工具将文件夹解压后执行killvirus文件,可是电脑只出现了一下沙漏就没其他反映了,请问这是怎么回事呀?应该如何是好? jsndls@126.com 非常感谢
 
26
2007-04-22 11:28 | 回复
不好意思专杀已经修改,你重新下载,下载修改后的, 运行然后重启电脑即可。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu