百度首页 | 百度空间
 
查看文章
 
七位字母命名的病毒专杀工具
2007-06-04 15:46

5月30号发布的Autorun病毒kocmbcd.exe专杀获得了很好的效果,这是在我意料之外的事了。VBS脚本写的杀毒指令比起那些具有独立杀毒引擎(Windows清理助手)的工具差多了。不过欣慰的是,VBS写的专杀确实带来了很好的效果。

我这里有Virus.Win32.AutoRun的两个变种:Virus.Win32.AutoRun.f(我分析的kocmbcd.exe就是此变种)与Virus.Win32.AutoRun.ag(清新阳光分析的ouvjwsc.exe是此变种),这两个变种都非常的流行!并且我学校爆发的是ouvjwsc.exe!此病毒生成的文件名并不是随机的7位字母(否则我的专杀就没效了),然而此病毒的变种是随机7位字母命名的。

在原来kocmbcd.exe专杀的基础上增加了杀ouvjwsc.exe变种的指令,ouvjwsc.exe的简单分析如下

一、病毒运行后生成如下文件:
%systemroot%\system32\dtstorp.exe
%systemroot%\system32\ouvjwsc.exe
X:\vlskjgs.exe
X:\autorun.inf

注:如果你的操作系统在C盘,那么%systemroot%表示C:\windows,X表示每一个盘符(除了移动盘)。在移动盘中的病毒名为haqeyfy.exe。且dtstorp.exe、ouvjwsc.exe、vlskjgs.exe与haqeyfy.exe是同一病毒。

二、修改注册表键值:

1、IFEO劫持等其它行为(略——参考这

2、添加如下注册表键值以达到随机启动的目的:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\haqeyfy 值:C:\windows\system32\dtstorp.exe 类型:REG_SZ
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\vlskjgs 值:C:\windows\system32\ouvjwsc.exe 类型:REG_SZ

三、中毒症状:

最典型的就是许多安全软件无法使用(双击启动不了),这会导致你有重装系统的冲动……教你一个方法绕过,将你运行不了的安全软件改个名字即可(如果可以重命名的话);系统时间被改为1980年11月15日;每个盘符根目录下都有病毒文件,双击打不开或在新窗口中打开(这往往导致许多人重装系统后又中毒了);任务管理器中的病毒进程互相保护着,你根本没办法结束它们(其实办法还是有的)。

四、专杀说明与下载:

1、专杀目前可以完全查杀kocmbcd.exeouvjwsc.exe通过移动盘传播的病毒!此病毒皆为Virus.Win32.AutoRun(卡巴)病毒的变种,遇到新变种我会继续更新杀毒指令。

2、如果你中的是其它变种的Virus.Win32.AutoRun,运行此专杀将能暂时解决部分问题。你可以将病毒样本发到此邮箱ycosxhack@126.com,以便我更新杀毒指令。

3、有一点需声明:杀完此毒后,专杀会在每个盘符的根目录下创建隐藏的autorun.inf文件夹,此文件夹内有一个带的“免疫文件夹.”,这样起到autorun型病毒的免疫作用,如果你要删了它,将下面代码保存为D.BAT,双击运行即可。

@echo off
echo 解除autorun免疫……
for %%a in (c d e f g h i j k l m n) do rd %%a:\autorun.inf\免疫文件夹..\ & attrib -h -r -s -a %%a:\autorun.inf & rd %%a:\autorun.inf

专杀下载:我的网盘http://ycosxhack.ys168.com/,病毒专杀目录,文件名为“Autorun随机七位字母命名的病毒专杀.rar”。

快捷有效的杀毒方法

由于这只病毒具有下载者性质,会下载其它类型的病毒。而草莽书生在这方面已经有应对方法了,这为大家节省了许多时间。在草莽书生的这篇文章中:近期坏事做尽恶性U盘病毒专杀指令,提到能够解决随机8位数字和字母组合的恶性U盘,OnLineGames 新变种 (包含csyywll.exe专杀指令),他自己开发的工具再次派上了用场^ ^。并且好友孤单清新阳光都给出了解决此类病毒很棒的方法!

这些解决方案可以配合着使用,举一反三。记得杀完毒后将系统日期改为正常值。并用杀软(AVG、卡巴等)扫描全盘做最后的清理。


类别:Virus | 添加到搜藏 | 浏览() | 评论 (21)
 
最近读者:
 
网友评论:
1
2007-06-04 16:37
8错,哈哈
 
2
2007-06-04 17:06
%windir%\system32\dtstorp.exe
%windir%\system32\ouvjwsc.exe

我在修复指令里加进去了,呵呵
 
3
2007-06-04 17:15
不错哇!我看到了。
这些变种都被你收集了:)
 
4
2007-06-04 17:17
C:\Program Files这个的环境变量还没支持吗?
 
5
2007-06-04 17:42
ycosxhack还在吗?
http://user.free2.77169.net//yrloy/TOycosxhack.rar
从这下代码,这是思路,请看看是否有可行性,谢谢你了
在线的话给我留个言
 
6
2007-06-04 17:50
好,我去看看。
 
7
2007-06-04 17:57
错了,FTP.bat中命令全打到一行了,这个是着急刚写了,就是个思路,你先看看
 
8
2007-06-04 17:58
都是强人,谢谢
 
9
2007-06-04 17:59
错了,FTP.bat中命令全打到一行了,这个是着急刚写了,就是个思路,你先看看
自己用我的FTP帐号测试成功,这次打成一行了......是否有可行性?
 
10
2007-06-04 18:24
代码错误:改为WriteLine
还有你这个在远程测试不行,只能发生在本地。
 
11
2007-06-04 18:26
你刚才测了??哦...晕了!!!!!
 
12
2007-06-04 18:30
恩,有一点你需明白:这样投机的绕过web是不允许的。
这就是本地测试与B/S模式下测试的区别。
以前可以利用flash来完成这点(也是投机),现在flash不允许了。
 
13
2007-06-04 18:45
算了,本来也没报这成功的可能,学完dos我就感觉FTP会有用,学点脚本可以隐藏释放了,高兴坏了,学了点html,有了这么个思路,可惜还是……还是谢谢你,呵…
 
14
2007-06-04 18:55
有这样的动力非常的好。欣赏你这样的探索精神。
 
15
2007-06-04 18:58
可惜技术跟你差太多,我虽然高一,你也才大三,再给我五年,也达不到你…学点算点吧,呵呵…
 
16
2007-06-04 19:11
这是动态的……你在进步我也在进步。
咱们存在同一时空中。在这方面要突发进步是不难的事。
 
17
2007-06-04 19:15
收我为徒吧!如果怕麻烦的话就把QQ告诉我就行,这种方式请教你太累了…如果在这不方便发QQ号的话,你发我邮箱里yrloy9099@163.com,那样交流方便些,求您了,我诚心学技术
 
18
2007-06-05 00:15
向百度申请了呀~!
在别人的机子即然可以..
爽哈..
还不知道为什么在自已的机子不行.
不知道问题出在那了..
 
19
2007-06-05 16:37
本文被【发掘网】病毒风向标栏目采用,谢谢余弦~
 
20
2007-10-08 11:00
"C:\WINDOWS\System32\WScript.exe"

我用你那个“七位字母命名的病毒专杀”
一点执行脚本就提示此病毒已清除,但再点的话,这个病毒又出来了。
 
21
2007-10-08 16:22
专杀指令也许早就过期了。
建议用windows清理助手。
其它的我不多说了。这都是3个多月前的专杀了。谢谢关注。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu