找回密码
 注册
快捷导航
楼主: 美国总捅

10年电脑功力,居然载倒在一个病毒上.提供病毒体,大家帮我分析下.

[复制链接] |自动提醒
阅读字号:

273

回帖

0

积分

947

资产值

入门会员 Rank: 1

注册时间
2005-1-30
发表于 2007-7-10 10:36:37| 字数 41| - 中国–江苏–苏州 电信 | 显示全部楼层
是不是explorer之类的被注入了,可以用冰刃解除,杀掉隐藏进程。然后再删除文件
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-10 11:32:58| 字数 104| - 中国–浙江–丽水–莲都区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

273

回帖

0

积分

947

资产值

入门会员 Rank: 1

注册时间
2005-1-30
发表于 2007-7-10 11:38:36| 字数 83| - 中国–江苏–苏州 电信 | 显示全部楼层
QUOTE:
原帖由 美国总捅 于 2007-7-10 11:32 发表




不只有explorer之类的被注入

系统的关键程序全部被注入**\


完了!
这样搞法太累了。还不如全盘格式化重装
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-10 12:12:40| 字数 78| - 中国–浙江–丽水–莲都区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

1万

回帖

112

积分

1135

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-2-25
发表于 2007-7-10 14:48:04| 字数 35| - 中国–广西–南宁 电信 | 显示全部楼层
汗,原来我认为的垃圾瑞星,这次居然在我想下载该附件的时候把附件给删除了
回复 支持 反对

使用道具 举报

1万

回帖

112

积分

1135

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-2-25
发表于 2007-7-10 14:53:30| 字数 17| - 中国–广西–南宁 电信 | 显示全部楼层
关于这个病毒,摆渡上还是有些介绍的
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-10 17:19:41| 字数 86| - 中国–浙江–丽水–莲都区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

3863

回帖

40

积分

1550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-7-20
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-7-10 20:50:30| 字数 20| - LAN | 显示全部楼层
这么强的毒,没听说过啊,在那个上面中地,
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-10 21:40:01| 字数 66| - 中国–浙江–丽水–莲都区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

14

回帖

0

积分

14

资产值

入门会员 Rank: 1

注册时间
2007-6-9
发表于 2007-7-10 22:25:30| 字数 157| - 中国–广东–深圳 电信 | 显示全部楼层
偶的没反应,压缩包还能看到dll文件,解压缩之后变空文件夹。用大蜘蛛和nod32都没有反应,ssm也没有报警。用icesword也没有看到进程。于是就把下的包和解压缩文件删掉了。
用icesword——设置——禁止创建进程之后再删吧,要不用antispy砍一下。

[ 本帖最后由 黄药片 于 2007-7-10 22:28 编辑 ]
回复 支持 反对

使用道具 举报

1221

回帖

40

积分

4385

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-5-30
发表于 2007-7-10 23:16:41| 字数 75| - 中国–四川–绵阳 联通/广电网 | 显示全部楼层
我把那个idb文件发给你吧。重新下载,刚才的文件没传完。。。[local]1[/local]

[ 本帖最后由 _1234 于 2007-7-10 23:56 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
http://chris.wu.yale.googlepages.com/home
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-10 23:25:02| 字数 63| - 中国–浙江–丽水–莲都区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-10 23:26:06| 字数 157| - 中国–浙江–丽水–莲都区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

1221

回帖

40

积分

4385

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-5-30
发表于 2007-7-11 00:01:09| 字数 100| - 中国–四川–绵阳 联通/广电网 | 显示全部楼层

回复 #42 美国总捅 的帖子

重新传了一下。学反汇编的话,先学汇编吧,找一本80x86的汇编语言教程或者直接找Intel的CPU指令手册(可以在Intel下载)看看,然后自己写几个程序,自己反汇编一下,对照对照就差不多了哈哈。。。
http://chris.wu.yale.googlepages.com/home
回复 支持 反对

使用道具 举报

862

回帖

0

积分

633

资产值

入门会员 Rank: 1

注册时间
2004-10-19
发表于 2007-7-11 09:02:41| 字数 22| - 中国–上海–上海–普陀区 电信 | 显示全部楼层
看来又是个映象劫持类型的病毒,清除是比较麻烦
T41P-725A OC 2.13G-1.5G-5k160-160g/5K100.100G/BT
NC4200-750 -1G-60G-2915ABG
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-11 09:49:14| 字数 164| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-11 09:49:47| 字数 81| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

819

回帖

0

积分

1163

资产值

入门会员 Rank: 1

注册时间
2006-10-4
发表于 2007-7-11 11:35:11| 字数 179| - 中国–广东–广州–白云区 电信/越秀区电信 | 显示全部楼层

装一只狗!!!

winpatrol plus,可以报告程序自动加载,病毒在后台搞鬼,它会报告,并提示,如果杀毒软件不报,它可以出提示,凡是自动搞鬼的程序都回被报告,很快就知道那些搞鬼的程序,曾经靠他帮助识别出“千橡的垃圾”,有近10个关联文件,隐藏的很好,甚至连文件属性都变成“windows international”的产品,真够无耻,安全模式,手工删除,可以装一个试一下。
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-11 12:10:05| 字数 162| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

68

回帖

0

积分

79

资产值

入门会员 Rank: 1

注册时间
2005-7-18
发表于 2007-7-11 14:35:14| 字数 38| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
这种病毒 现在也是有的,碰上过好几次,要注册表,PE,文件日期,和进程一起查。
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-11 15:53:26| 字数 88| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

963

回帖

1

积分

9611

资产值

初级会员 Rank: 1

注册时间
2005-9-18
发表于 2007-7-11 20:10:05| 字数 8| - 中国–江西–南昌 电信/南昌大学前湖校区 | 显示全部楼层
顶一下楼主的签名
Lenovo 410L
Put the fun back into computing...
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-11 20:18:59| 字数 47| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

1221

回帖

40

积分

4385

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-5-30
发表于 2007-7-11 23:11:45| 字数 106| - 中国–四川–绵阳 联通/广电网 | 显示全部楼层

回复 #46 美国总捅 的帖子

http://www.intel.com/products/processor/manuals/index.htm

这个是intel CPU的技术文档,可能对楼主太专业了?
可以先看看清华出的那本80x86汇编的书吧。
http://chris.wu.yale.googlepages.com/home
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-12 09:14:50| 字数 246| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

4

回帖

0

积分

10

资产值

入门会员 Rank: 1

注册时间
2006-10-11
发表于 2007-7-12 10:17:02| 字数 37| - 中国–香港 第一线有限公司 | 显示全部楼层

回复 #1 美国总捅 的帖子

能打开隐藏文件吗?LZ
感觉你那个文件,想AV终结者的一个进程
你可以试试专杀
回复 支持 反对

使用道具 举报

1610

回帖

28

积分

5万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-12-31
发表于 2007-7-12 10:44:01| 字数 16| - 中国–湖南–常德 电信 | 显示全部楼层
病毒越来越狡猾了。真的防不胜防。
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-12 11:00:05| 字数 138| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

809

回帖

0

积分

691

资产值

禁止发言

注册时间
2007-6-4
 楼主| 发表于 2007-7-12 11:01:00| 字数 79| - 中国–浙江–丽水 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

726

回帖

10

积分

745

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-7-28
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-7-12 14:07:56| 字数 166| - 中国–上海–上海 联通 | 显示全部楼层
卡巴斯基反病毒6.0
The requested URL http://www.ibmnb.com/attachment.php?aid=407971 is infected with Trojan-Downloader.Win32.Small.ewc virus

LZ 干嘛不用卡巴斯基?

[ 本帖最后由 tpbb_fan 于 2007-7-12 14:11 编辑 ]
T23> 240Z > X61 >X200>MBP
240Z 82J PIII600/256M/30G/XGA/FDD/XJACK
MacBook PRO A1502 i7/16G/500G
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-13 03:48 , Processed in 0.199744 second(s), 71 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部