诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 1317|回复: 16

又抓到一只通过局域网传播的蠕虫,再次提醒网友加强防护.(转贴)

[复制链接]
发表于 2007-2-1 09:28:07 | 显示全部楼层 |阅读模式

$ O# G0 P$ E2 a" E. d* m
) N) m6 c1 F& G! p1 n6 U% K9 @4 X/ M, M
% l" U& J/ K% W
先看看主体的头像.. 好恶心../ I, B, Z$ ]) Z6 ]( b  k5 V
# N# I9 R! Y8 `3 O" t/ j2 i
样本编写语言:Borland Delphi 6.0 - 7.0
2 V# ]) p( \) Y" r: `$ e% ?3 I加壳方式:UPX
, @& |1 q; K2 @% o
/ x1 @$ `: ]3 F0 x8 ?3 \1 c好象今天刚出生的"宝宝" 几乎杀软都不报.( N' O" o" F0 s$ \+ {) |  [5 K

' e3 P$ U7 G# }* d' ~8 A$ [* O病毒运行' m' z9 Q8 G  i1 Q) s4 d
释放文件
! L* p6 \0 U7 o( h: wC:\WINDOWS\system32\Supervise.exe! K1 q: T) n. W( a
C:\WINDOWS\system32\Death.SiShen
" L* x) G: B0 S" p; W, z6 ^C:\WINDOWS\system32\Death.exe
/ b3 w7 R' E, y6 y) y$ @4 ]4 l1 I
( A) H# }/ B* e& dC:\WINDOWS\system32\Death.SiShen2 J5 J9 A. c! q) Q( ~. w; M. J
内容为:  j' L$ Z# Z. b3 a/ ?, k. I& t
[Autorun]
7 ^, `5 E0 J9 W& O& `6 uOPEN=SuperDown.EXE
4 A7 G+ L  a; a' |shellexecute=SuperDown.EXE
5 e2 |" x' p% Z' dshell\Auto\command=SuperDown.EXE 3 C; o7 Y6 o' u; E

* P/ q- C/ u- `% z# u: y创建启动项7 W8 z0 C: p" {( d) G2 r
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
' ]; |' A1 x( d8 x$ d) Q"Supervise.exe"="C:\WINDOWS\system32\Supervise.exe"
% D6 _6 `7 [( [$ @- P  R8 Y% U* n1 u0 O
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
& |+ t5 q+ x7 g" u6 n: e5 d; m"Death.exe"="C:\WINDOWS\system32\Death.exe"
' [6 c' I$ Q+ [6 u; a7 p9 I  ~' w; ~, r$ J
修改 显示文件和文件夹 注册表
/ U+ q  u6 c" |: A+ ^( V4 a[HKLM\software\microsoft\windows\currentversion\explorer\advanced\folder\hidden\showall]
8 f9 a6 `6 k2 g8 l* R4 o8 Q7 ]"checkedvalue"=dword:00000000/ Q& p) p* e3 q: }
. J- V' O1 [! i
尝试关闭窗口
  g9 f7 a: H( B! n0 w% D. E" e$ gsymantec antivirus 企业版
; v7 U* W; y6 T江民杀毒软件 kv2006:实时监视. @+ ?# L! ]/ l" n
ravmonclass
; J1 J8 m2 U# F$ I3 {tflockdownmain
/ h' s2 I0 F8 J; X; H, m$ g0 lzonealarm
7 V$ L+ N3 T5 B9 Rzaframewnd
, q2 `  O; B3 x  K: @; Q; o天网防火墙个人版) V" e/ x. s% D& x6 x( D
tapplication) S8 |& @* ^/ E3 g8 |# F% |
天网防火墙企业版
* v# Q  l6 D3 Z3 }+ h  btapplication3 n2 n4 g; ~6 l2 D' ^1 L9 G2 f9 n$ t
virusscan
; W  r/ y0 _! i- r' s) V, ?6 Vsymantec antivirus
5 b" Z4 t% Q' S) t: V2 fduba
. H% q2 N" L3 p3 {9 ]wrapped gift killer
/ {0 D% @; F6 H# }icesword
" v7 j; G$ f/ l5 f, ^5 p6 N1 L7 w7 opjf(ustc)
$ D2 J: `, K$ Z( W4 s8 stform1
5 v. Z) C0 f) y3 v噬菌体
4 G6 i3 }( M8 B$ p' A1 Y7 |4 i木马克星
/ x  Y1 H1 ^9 V( W1 T! k7 F" v" v9 C2 p1 L3 t
尝试关闭进程8 T+ {; J9 m; S: I
eghost.exe: U3 o6 ]3 \) [
mailmon.exe, a; U" z) A$ S- K6 v
kavpfw.exe
7 J2 M' m! ^2 l! w6 o% \* B& Iiparmor.exe, M, s% y7 o; z8 v; ?! {
_avp32.exe0 U7 T1 u3 c% A9 j
_avpcc.exe
0 Z% I- e9 E+ x2 O+ ~7 d_avpm.exe+ |- |; {3 q, Z& o
avp32.exe
8 x$ Q. s$ r9 W; savpcc.exe- X  ?' X% o6 S0 ~- D6 F: Z
avpm.exe+ r' }4 @' t, i; _
avp.exe- K, U- |2 ?5 N+ T! H8 Y' b
navapw32.exe
6 {2 Q6 x! Q" z- z7 w) R0 {navw32.exe- A/ s# J% s9 K2 u8 i* I
nod32kui.exe: G& x$ A( q9 Z* M, G( Q* w3 ~
nod32kru.exe9 v# B2 C# p6 y/ p# b2 }7 Y
pfw.exe
9 S- K4 R$ S( z$ \& x2 @! N% rkfw.exe
2 G6 l% X2 w; p5 u( i( L: uvsmon.exe- ~# i! Y. @3 b5 U# @' ^. @
mcshield.exe9 @0 t# Q! e6 Q4 {
vstskmgr.exe
, ?4 U" o0 p+ X1 H9 X' y9 C1 ]7 [naprdmgr.exe7 |5 Q( I# H, e% t; F  M9 x2 G
updaterui.exe
# }7 d) p: {, _" ytbmon.exe, Y; F; F5 U) e# T
scan32.exe
/ l& j- |3 k/ r, N. `% J) Zravmond.exe
: ]$ m7 {$ v2 U6 B1 jccenter.exe
$ i, h$ }; ?/ }  G- @' Rravtask.exe
! p* n+ \$ X2 w# k: crav.exe5 V- U2 t# e4 y
ravmon.exe
8 b8 N  }. L1 w% mravmond.exe* ?; R& U- U: l; F9 M5 [! K( a7 [
ravstub.exe! _3 c& F3 @) G5 ^4 F
kvxp.kxp2 r. q- n5 O+ ?5 H+ j
kvmonxp.kxp" z2 a6 `' s# ^* l: O) l
kvcenter.kxp" d# b& I. L+ d0 |9 A5 o5 d
kvsrvxp.exe
2 N# }3 U! C- a8 bkregex.exe! B, W1 @- M; U8 {' G/ \# Q
uihost.exe5 d' C+ Z) d& u' O6 ~
trojdie.kxp3 T# q- g4 z6 _" B
frogagent.exe
- ?! X9 |$ j% M/ glogo1_.exe
( |! O7 P) z* s/ w5 hlogo_1.exe
! ~0 F/ {& W0 c$ R& N: q1 Wrundl132.exe
* Z" V/ S  R1 W6 K5 V6 ?7 N* E5 ndeath.exe (说明:自身副本)
& R6 Q+ H1 }0 Z2 Q, r7 u+ ?" p' p& g& g# I3 l
搜索感染除系统盘以外的 .exe/.scr 文件.  c" m- X0 J1 H$ z  q( W5 M
受感染的 .exe/.scr 文件直接被替换.. 大小为:81,928 字节 ..这样一来所有的 .exe/.scr 文件全部无法恢复.# s- z. n5 A: g5 x$ W- V3 y
+ C, u* P% ^: R) c
同样通过区域网传播(death.exe)
0 _! V: C% L% c7 Q; h/ ]; u  }/ j1 ]  i/ `" t7 F! B" I( B7 H
还删除了一个注册表,测试时候没删除.: P  f. p7 @* X
software\microsoft\windows\currentversion\uninstall\密码防盗专家 综合版
8 u; @* p! P1 u' M% h$ g6 C4 ^3 B: o& q9 [4 L

; F3 N- l  |8 W* A) T% ]2 i0 f: W请大家提前做到防护..=.= 又是一个可能成为"熊猫烧香"接班人的病毒..
/ J7 p7 s5 A7 b% @: `6 w6 n" q1 J& B& y  o
熊猫带了个好头..都跟着学吧..今年的趁势,企业;网吧 今年麻烦就特多咯..
" E( ^; }* r) B. H* f
) v' J# L" N3 |8 K( W, G' V: y& }用猫叔的话说:防毒胜于杀毒
发表于 2007-2-1 09:43:18 | 显示全部楼层
毒毒毒...............
0 T( X: q1 p+ i
8 _- B: G+ Q2 Q3 `- d2 q. o/ E
: K) N/ f1 d  w! Z8 i2 i  我恨..............
/ U# Z+ _7 E/ R+ d% L- X% t- {5 Z, Q2 M% X
   早上又杀了三个.........:loveliness:
 楼主| 发表于 2007-2-1 10:03:50 | 显示全部楼层
呵呵,杀毒是永无止境的
发表于 2007-2-1 10:46:51 | 显示全部楼层
灯泡男子
发表于 2007-2-1 10:49:10 | 显示全部楼层
原帖由 断孓dě弦 于 2007-2-1 10:46 发表( V6 I# `6 q* _7 H/ s
灯泡男子
$ I% D/ M- t. L; }' x- D

1 S& z* L- h- s/ r/ S4 A: Z
! J& `. ?6 p3 y, s7 Z! d
) ]2 M. i1 v3 d# b/ d, R   什么意思啊????:m15
 楼主| 发表于 2007-2-1 11:00:49 | 显示全部楼层
关于灯泡男子病毒的我上次已经发过一次贴,这次的是不是他的变种就不得知了
发表于 2007-2-1 15:49:25 | 显示全部楼层
防毒胜于杀毒" Q0 s! f4 F$ Y# X5 v
4 S- b; p! c2 ^
:loveliness:
 楼主| 发表于 2007-2-1 16:17:54 | 显示全部楼层
可以理解,我就这样,我最懒的就是开杀毒软件杀毒了,慢的半死
发表于 2007-2-1 16:26:13 | 显示全部楼层
今天早上一起来IE打不开,我的电脑,控制面版都打不开。。用了系统还原,后来下了个熊猫专杀,想不到还真是中了这个。。。。
 楼主| 发表于 2007-2-1 16:30:05 | 显示全部楼层
这个不是熊猫病毒哦,你如果中熊猫病毒要去安全模式下杀会比较干净
发表于 2007-2-2 01:48:22 | 显示全部楼层
呼呼..
% D1 x/ m- Y2 ?9 q, N7 d9 B% P到处都是毒,,,把电脑砸了算了..
- H+ i- B% x9 |6 I% M@$#^!%$@....
发表于 2007-2-2 01:48:55 | 显示全部楼层
真恶心
发表于 2007-2-2 01:49:46 | 显示全部楼层
:m15
1 d. I& P6 @& s
) `  U9 e! V8 H9 C1 z虾米很恶心!?
发表于 2007-2-2 01:50:12 | 显示全部楼层
那头像..
发表于 2007-2-2 01:51:15 | 显示全部楼层
= =!!!/ ?+ {  d1 t* U5 n3 K9 J

/ k# E( U6 W' N. y( J/ p不说还以为是什么游戏类..
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2024-11-21 21:44 , Processed in 0.073025 second(s), 23 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表