土木在线论坛 \ 建筑设计 \ CAD下载及教程 \ FuckJacks.exe烈性木马

FuckJacks.exe烈性木马

发布于:2006-11-17 12:50:17 来自:建筑设计/CAD下载及教程 [复制转发]
一、分析:
病毒运行后会在%SYSTEM%下面释放FuckJacks.exe这么一个文件,同Dd11.exe。并且在每个分区根目录下面释放setup.exe和autorun.inf文件(利用系统自动播放达到启动目的)。
FuckJacks.exe将调用CMD.EXE、NET.EXE以及NET1.EXE几个程序,同时占用大量CPU,会结束掉一些进程,比如注册表编辑器、IceSword所有版本等。
病毒激活时会不停的写注册表保证自己的启动项有效。
病毒会覆盖或者修改掉正常的程序,当EXE程序的文件名第一个为数字或者字母a-d(A-D)时会立刻进行覆盖或修改,其他文件名的程序会慢慢侵蚀。
************************************
病毒会删除“安全中心”的相关注册表。
病毒增加如下注册表启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"FuckJacks"="%SYSTEM%\\FuckJacks.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"svohost"="%SYSTEM%\\FuckJacks.exe"
[HKEY_USERS\S-1-5-21-1757981266-2111687655-682003330-500\Software\Microsoft\Windows\CurrentVersion\Run]
"FuckJacks"="%SYSTEM%\\FuckJacks.exe"
************************************

全部回复(2 )

只看楼主 我来说两句抢地板
  • vincent_nk
    vincent_nk 沙发
    三、关于病毒的清除:
    1、打开任务管理器,结束掉FuckJacks.exe进程。
    2、右击每个分区盘符选择“打开”删除分区根目录下面的setup.exe和autorun.inf文件。
    3、删除上面提到的病毒增加的注册表值。
    4、关于安全中心的恢复可以从正常系统中倒入注册表,或者跳过这一步,不是特别重要。
    5、被病毒覆盖的文件(覆盖后的文件大小为30,465字节)是不可恢复的,直接删除;被修改的文件用16进制编辑器删除00000000到00007700的代码段,在文件末尾找到并删除从“WhBoy”到最后所有的代码段保存即可恢复原貌。
    2006-11-17 12:51:17

    回复 举报
    赞同0
  • vincent_nk
    vincent_nk 板凳
    二、深度分析:
    会搜索进程查找并结束窗口信息中包含如下信息的进程:
    QQKav
    QQAV
    VirusScan
    Symantec AntiVirus
    iDuba
    esteem procs
    Wrapped gift Killer
    Winsock Expert
    msctls_statusbar32
    pjf(ustc)
    IceSword
    **************************
    同时直接结束如下这些进程(注意最后三个和Viking对上了,呵呵):
    Mcshield.exe
    VstskMgr.exe
    naPrdMgr.exe
    UpdaterUI.exe
    TBMon.exe
    scan32.exe
    Ravmond.exe
    CCenter.exe
    RavTask.exe
    Rav.exe
    RavmondD.exe
    RavStub.exe
    KVXP.kxp
    KvMonXP.kxp
    KVCenter.kxp
    KVSrvXP.exe
    KRegEx.exe
    UIHost.exe
    TrojDie.kxp
    FrogAgent.exe
    Logo1_.exe
    Logo_1.exe
    Rundl123.exe
    **************************
    病毒会删除上面提到的反病毒软件的注册表键值,同时删除雅虎助手的注册表
    **************************
    搜索局域网共享,利用暴力破解局域网用户密码方式试图传播自己,成功后将以GameSetup.exe的形式传播
    调用Net.exe和Net1.exe删除admin$和IPC$共享
    记录键盘,盗取QQ,记录信息会保存到C:\test.txt(同时会记录成功连接的IP共享信息)中
    **************************
    感染EXE、SCR、PIF、COM文件,同时删除GHOST备份(*.gho)
    2006-11-17 12:50:17

    回复 举报
    赞同0
这个家伙什么也没有留下。。。

CAD下载及教程

返回版块

52.08 万条内容 · 682 人订阅

猜你喜欢

阅读下一篇

xp系统密码和用户名忘记了怎么办

WinXP用户设置了用户密码,如果忘记了密码,我们可以有两种方式进入XP。方法一:在登录界面,连续按下两次组合键 Ctrl + Alt + Del ,将调出有输入用户名和密码的登录界面,此时在用户名框键入Administrator,密码为空或123456,回车即可以以权限最高的身份进入WinXP,进入后我们还可以在控制面板没有任何困难地删除原有所有用户或修改它们的用户权限和密码以及新建用户。

回帖成功

经验值 +10