QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
8天前
查看: 1880|回复: 4
收起左侧

[求助] fuckjack病毒

[复制链接]
发表于 2006-12-1 17:42:28 | 显示全部楼层 |阅读模式 来自: 中国四川德阳

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
今天我们公司的电脑内出现了好多熊猫头似的病毒,重起以后出现了FuckJack.exe病毒进程.有谁知道如何的彻底清除的办法啊?最好能提供一个专杀工具.
 楼主| 发表于 2006-12-1 17:48:18 | 显示全部楼层 来自: 中国四川德阳

方法我自己也找到了但是清除不了

烈性木马FuckJacks.exe分类:IT- k, t& V" ]4 |2 i) W

7 _2 o3 h* z( B" M- m  P今天在某论坛收到一个样本Dd11.exe,图标是一个像熊猫的病毒,Kaspersky命名为Trojan-PSW.Win32.QQRob.ec,其他的反病毒软件基本上不报或者通过启发式能够查出来。, u6 h" f0 ]% T3 o1 v) [) S0 S
病毒相当恶劣,编写水平也足以看得出非一般人所为。/ ?' i. x9 P8 j9 C. b0 o
************************************
8 d8 I: C( Y/ K& z6 n" T' w% l: |) n/ WDd11.exe大小为30,465字节,FSG加壳处理。
' W# o2 e/ A+ s" l! v病毒运行后会在%SYSTEM%下面释放FuckJacks.exe这么一个文件,同Dd11.exe。并且在每个分区根目录下面释放setup.exe和autorun.inf文件(利用系统自动播放达到启动目的)。/ m* N- c- ?0 T& S+ N! A  Y
FuckJacks.exe将调用CMD.EXE、NET.EXE以及NET1.EXE几个程序,同时占用大量CPU,会结束掉一些进程,比如注册表编辑器、IceSword所有版本等。
6 s) N- f# |: P" o' w& {& ], Y病毒激活时会不停的写注册表保证自己的启动项有效。& J& |7 h2 l/ @7 Z" U2 A; v
病毒会覆盖或者修改掉正常的程序,当EXE程序的文件名第一个为数字或者字母a-d(A-D)时会立刻进行覆盖或修改,其他文件名的程序会慢慢侵蚀。1 Q& s- E0 d# l, R, ?) W9 K8 {8 N
************************************4 U  C, U" K& I" Q, `
病毒会删除“安全中心”的相关注册表。
2 O; ^7 z. [! k病毒增加如下注册表启动项:# X, c8 a" R2 B) A: V, P
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]3 e$ b+ [. n- P" @- |8 @0 E6 `
"FuckJacks"="%SYSTEM%\\FuckJacks.exe"+ w9 R; d) ~& t6 c! L" |7 g
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]/ @' S% F% K" R
"svohost"="%SYSTEM%\\FuckJacks.exe"
% x$ x0 r. D  A3 |# z[HKEY_USERS\S-1-5-21-1757981266-2111687655-682003330-500\Software\Microsoft\Windows\CurrentVersion\Run]
5 z( G( @/ r6 p3 z# z+ ]+ w! U( ["FuckJacks"="%SYSTEM%\\FuckJacks.exe"& j( k1 M4 |4 H" t
************************************6 i  ^2 L% ~* h  I2 H4 T4 [
关于病毒的清除:
7 T' J6 u: }" K0 k8 R1、打开任务管理器,结束掉FuckJacks.exe进程。7 x/ a* l+ ?1 _% a$ ^5 p1 x7 H5 l
2、右击每个分区盘符选择“打开”删除分区根目录下面的setup.exe和autorun.inf文件。
1 |. N9 y; ^7 a: C9 A' A3、删除上面提到的病毒增加的注册表值。; s7 @9 Y* z' c- J
4、关于安全中心的恢复可以从正常系统中倒入注册表,或者跳过这一步,不是特别重要。
: |1 k# I( O4 J# X* E9 J% R: a5、被病毒覆盖的文件(覆盖后的文件大小为30,465字节)是不可恢复的,直接删除;被修改的文件用16进制编辑器删除00000000到00007700的代码段,在文件末尾找到并删除从“WhBoy”到最后所有的代码段保存即可恢复原貌。
* w$ _, X; u0 U' h- D% j: M" I& k6 T6 D6 @
我 用以上方法去找注册表,只找到了第三项,别的都没找到,把那个30K的文件也删了以为没事了谁知道一重起又发现了,而且这次连进程也关不掉了

评分

参与人数 1三维币 +2 收起 理由
feiyong511 + 2 应助

查看全部评分

 楼主| 发表于 2006-12-1 17:56:53 | 显示全部楼层 来自: 中国四川德阳
我找到了一个专杀软件"Worm.Nimaya 专用清除工具",但是他怎么用啊,一打开就是记事本格式,还是乱码,请高手指点下
发表于 2006-12-1 21:26:25 | 显示全部楼层 来自: 中国河北保定
瑞星有熊猫烧香专杀。4 Y. M5 M% d) z; X) @7 K

" d& `" L$ L4 ?/ [/ u# |[ 本帖最后由 zhengh 于 2006-12-1 21:35 编辑 ]

NimayaKiller.rar

340.96 KB, 下载次数: 3

 楼主| 发表于 2006-12-5 12:02:30 | 显示全部楼层 来自: 中国四川德阳
谢谢 兄弟~~!!!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表