百度首页 | 百度空间
 
查看文章
 
七位字母命名的病毒专杀GUI版本
2007-06-07 16:20

多亏 飞龙断雪的那篇“脚本GUI界面”的文章,我才尝试着为此专杀增加了图形界面,也终于用VBScript脚本完成了专杀的制作。执行效率同样很高!原来专杀也可以是一个WEB页面……不过我这个专杀的后缀不是HTM或HTML,而是HTA(HTML APPLICATION):

目前专杀可以完美清除如下七位字母命名的病毒,并进行病毒的IFEO劫持而在一定程度上起到免疫作用:dmecvcm.exe,iywdqdf.exe,oduxyym.exe,wojhadp.exe,rmwaccq.exe,dtstorp.exe,ouvjwsc.exe,wocfiba.exe,gnkjkrl.exe,lnmwiid.exe,suvtufx.exe,wojhadp.exe,rmwaccq.exe,egclmvo.exe,cyqttve.exe,kocmbcd.exe,vlskjgs.exe,haqeyfy.exe,udnnnvq.exe,nqgphqd.exe,cmxpbpl.exe

这个GUI的制作过程中,遇到了些问题(尤其是VBS代码转变为VBScript代码时的一些问题)并总结了些经验。现在与大家分享一下:

1、学会HTA的制作,必须有HTML的基础。最好熟悉VBScript与JavaScript,这样你就轻易可以制作出具有交互性的HAT。

2、HTA文档基本与HTML文档一样,文件后缀为HTA。它有一个非常重要的标签<HTA:APPLICATION>这个标签内可以设置其各类属性,以此控制窗口的表现,详细查看

3、固定窗口的大小则在<script language="VBScript"></script>标签内添加如下过程代码:

Sub Window_onLoad
window.resizeTo 620,400
End Sub

4、VBS写的专杀代码转换为VBScript代码时,必须将wscript去除!否则这段代码功能失效。如:原来在VBS中创建wscript.shell对象的代码是这样的set reg=wscript.createobject("wscript.shell"),现在改为set reg=createobject("wscript.shell")。这是我突然发现的……有点纳闷!

源码没加密,直接用记事本即可查看。代码写得算是很规范了。你可以去体验一番。我的网盘http://ycosxhack.ys168.com/,“病毒专杀”目录,文件名为“KILL 7-VIRUS.rar”。


类别:Virus | 添加到搜藏 | 浏览() | 评论 (30)
 
最近读者:
 
网友评论:
1
2007-06-07 16:49
先沙发啦....
 
2
2007-06-07 16:52
hta这个倒是第一次听说呀,学习了
 
3
2007-06-07 17:05
xuejinglan在网上收集的,这样作出来的界面跟vb比是有过之无不及了,什么网页元素都能添加
 
4
2007-06-07 17:09
恩,这是基于web的表单设计。
正是由于这点,它才具有很大的扩展空间。
 
5
2007-06-07 17:12
师父你在百度影响力甚广…你一篇文章代了我一句话,我空间立马上人…!汗!…
 
6
2007-06-07 17:15
有时间来看看 呵呵 新浪的Blog
http://blog.sina.com.cn/rczjp
 
7
2007-06-07 17:21
to 飞龙断雪:恭喜你。不过影响力倒是不怎样的说。
to 秦迷:原来你搬到新浪去?你不会真的放弃百度博客吧?
 
8
2007-06-07 17:57
你的网盘是不是挂了?
 
9
2007-06-07 18:09
胡说什么,余弦要是想挂马在你进空间就挂了,还能等到…要无意中传上被感染文件还有可能,说话讲证据
 
10
2007-06-07 18:09
胡说什么,余弦要是想挂马在你进空间就挂了,还能等到…要无意中传上被感染文件还有可能,说话讲证据
 
11
2007-06-07 18:09
胡说什么,余弦要是想挂马在你进空间就挂了,还能等到…要无意中传上被感染文件还有可能,说话讲证据
 
12
2007-06-07 18:24
他的意思是:我的网盘是不是又不能访问吧。
流量过大……
 
13
2007-06-07 18:24
呵呵

研究一下
 
14
2007-06-07 18:36
我发现手机百度空间一个问题,在发送完信息的界面刷几次就发几次
 
15
2007-06-07 18:38
恩。好像都是这样的。
 
16
2007-06-08 08:47
我发现手机百度空间一个问题,在发送完信息的界面刷几次就发几次

我也来试试看看
 
17
2007-06-08 08:50
你好,那个随机数字病毒能关窗的``

过滤关键字``例如 :瑞星\专杀\卡吧\Winrar\System等等``

能在专杀中加个随机命名启动的么?

那就不用手工杀拉! ^_^

期待一下,谢谢```
 
18
2007-06-08 09:13
对啊,在病毒中加入查看窗口关建字,然后给予关闭,我怎么没想到…好主意
 
19
2007-06-08 12:08
学习一下。
 
20
2007-06-08 12:27
恩,我只是缺少样本,否则此毒必死。。。
 
21
2007-06-08 14:00
把这专杀源码打印出来精读了一下,感觉到这类专杀的反作用,因为反病毒爱好者看是专杀,而别有用心的人看了就是写病毒的教程…而且有时候比读病毒代码还有效果…
 
22
2007-06-08 14:18
AV&SafeBoot Killer(Troj)-辅助清除工具!清除木马!完美修复安全模式!

如果您的电脑因感染此木马而无法进入安全模式,您可以偿试一下面的工具,或者对您有所帮助。

适用平台:2000/XP/2003;

软件功能:清除该木马,修复安全模式。

软件特点:正常模式下运行两次。
 
特别提示:首先应对本工具进行杀毒。

     如仍有疑虑,则不推荐使用。

使用建议:用专业的杀毒软件进行全面检测。

使用方法:

     1、在正常模式下运行一次。(本软件会结束Explorer.Exe进程,然后立即自动重启电脑)

    请放心:如果没有发现可疑木马,软件将不进行其他操作。

     2、重启后,正常模式下再运行一次,会进行检测是否成功清除。

       如果没有发现,会有所提示。

     3、接下来请偿试使用您所喜欢的专业杀毒软件进行全面检测。

更多说明请访问http://hi.baidu.com/vsvirus

案例:http://bbs.360safe.com/viewthread.php?tid=208517&extra=page%3D1中提到的样本,可以被清除。

新增功能:

  1、已经完美解决不能进入安全模式的问题。

  2、修复成功后,会自动显示受保护的操作系统
 
23
2007-06-08 14:19
2、修复成功后,会自动显示受保护的操作系统文件,同时显示所有的文件和文件夹。

  3、对网上出现的8个随机字符(数字和字母组合)的木马也有一定的疗效。

    已知8位随机字符:422989C1 C5D07FF0 A1D29050 016F3C32

    更多期待大家的补充。
 
24
2007-06-08 15:28
谢谢推荐。是你写的工具吗?
 
25
2007-06-08 19:09
不客气。
我现在正在联系,看有没有免疫的功能。如果要是可以免疫8位随机的,就太好了。
 
26
2007-06-08 19:15
免疫8位随机?如何进行?IFEO?这样不行。
 
27
2007-06-08 20:11
ifeo这种劫持方式本就不能免疫啊!顶多是把ifeo键删掉,但是可重建.......怎么能把注册表变成只读形势??????那样免疫什么病毒都方便了,用病毒应用程序名提前建一个ifeo指向杀毒软件,那样就好了...
怎么能把注册表变成只读形式???????????????????????????????????
 
28
2007-06-09 11:41
对头,回头也去试试!!!!!!!!!!
 
29
2007-06-10 19:54
27的,权限问题。
哈哈,hta好啊,刚好有事要找hta
 
30
2007-06-11 23:39
AV&SafeBoot Killer(或8位随机字符)-辅助清除工具!清除木马!完美修复安全模式!新加免疫功能!欢迎大家测试!

新增功能:

  1、已经完美解决不能进入安全模式的问题。

  2、修复成功后,会自动显示受保护的操作系统文件,同时显示所有的文件和文件夹。

  3、对网上出现的8位随机字符(数字和字母组合)的木马也有一定的疗效。

    已知8位随机字符:422989C1 C5D07FF0 A1D29050 016F3C32

    更多期待大家的补充。

  4、对网上未出现的8位随机字符(数字和字母组合)的木马也有一定的疗效。

  5、8位随机字符的木马在被清除后,其在注册表中的遗留得到更彻底的清除。

    使用不同的专杀工具清除后,注册表内搜索一下相关的8位随机字符,查看是否有遗留。

  6、最新加入对该木马的免疫功能,欢迎大家测试。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu