病毒行为分析:pcMing工作室C(u#}4g2J
SH
~f$`
:@,ZxfK)DHMrq0
'l.ViZ]]
M0中毒的U盘中的自动运行文件autorun.inf中的内容为:pcMing工作室^4@\ u5H^\%Fj
`}Xd[r+z5j2S0
:[
nlX#o0[AutoRun]pcMing工作室5]G$@&@Q3P
pcMing工作室!A$Nc*l8q,f'iZpcMing工作室1o*n Y6eH3Tn-_rv
open=wscript.exe u.vbepcMing工作室g)x#p0AW&B'PLN
pcMing工作室goR"Zq*[:x%^kT(~,O,s5w'M LO0shell\open\Command=wscript.exe u.vbepcMing工作室,p"Ps@}HEW3N
-j#i]]v2z1Ip`f0pcMing工作室O*eL8Fg1y}8W
]
shell\explore\Command=wscript.exe u.vbe
'D;f p!k.|~0*^rU&BQ0pcMing工作室i9X:n;TC/F
shell\find\Command=wscript.exe u.vbe
dP`Dowd0pcMing工作室!e/r5w/w#aDl}pcMing工作室sSy;SW_z
用户双击中毒的U盘后激活u.vbe脚本,导致用双击、右键菜单、资源管理器等方式无法打开U盘。
)qtf;GK!T8pqp;WN0GlsI+p,G`0pcMing工作室+LFb/Ve5~"b _5x
pcMing工作室'l?x7]'uG:R
C;\:Iy"SF;|0pcMing工作室
\9M
`DiarF%E
解决办法:pcMing工作室?7h*?-H?e&SU-[
t`^a }y|sj*qy0pcMing工作室V;JN8rW+^V
找到注册表中的以下项:pcMing工作室5uI+\H X.xk
pcMing工作室g L&q2B;e,kb$o0R&O!@7dK^&v&N_0[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{fe02d37c-f28e-11db-86e7-000aeb4a4655}]pcMing工作室m:r1Gp%y|JL
IFq0_ q5c,nj0
7xp2nK'BD.v0删除项目下的shell{fe02d37c-f28e-11db-86e7-000aeb4a4655}。可能每个的机器上的值都不同,只要找到下面有shell的那个字符串,把项shell删除就可以打开u盘。pcMing工作室
BM]'tia
pcMing工作室M!xw;X%Lj/h1hs?j6v0 运行了u.bat如何处理?看看病毒作者的吧!(http://cyyisgood.googlepages.com/清理说明) pcMing工作室]9u
]7h[d%^
r8`{"S9[3K3NG8O0
F9?l?:vu7_0 本人觉得病毒作者的批处理中,最后创建2个目录是多余的(抑制病毒再生?)。修改如下:(把以下内容复制到记事本中,另存为Qu.cmd后运行)
OV6}/Jpu+^ l0pcMing工作室LQ#M qm#~1y\+SRNJ!{0
aT3A#tTt4wd0qUy3o#NY3^n^0pcMing工作室oRi6vvY6S:h2L
@echo offpcMing工作室 ]2D
ze9BWj#d
s,UOBeU:Wo\U0
:Se;? G"ko&|0{{\5j0echo.正在清理...pcMing工作室7i3S@&HFv4tA;X
j%be4G]Coy#~0pcMing工作室R#at)Pu0yg`-n
setlocal ENABLEDELAYEDEXPANSION ENABLEEXTENSIONSpcMing工作室pf.S2~,fZG
q8@]
C:u'r#a/bB'pd0pcMing工作室#b9w#Bxf
yF$V#z
cd /d "%systemroot%\"pcMing工作室h
{7D S9Q7k?a;}
pcMing工作室ELQXRUYi T5x+Q0del /a /f /q "%systemdrive%\已经被反U盘病毒的“病毒”感染.txt" inf.tem uda.a u.vbe uhere-*.txt "%ALLUSERSPROFILE%\「开始」菜单\程序\启动\u.vbe" u.bat zap.a zap.exe uda.exe ReadMe.txt s.vbe uda-解压.bat主操控.bat Anti-U盘免疫.bat U盘病毒分析.bat打开发送功能.batpcMing工作室1X~:G f&t2K!_l
X&PA
|hg!^0pcMing工作室,u*P\:]Z[FM3X
set /a n=0pcMing工作室4AbG9cAE:c kvt
.z%rf+W.Ph)@s,G0pcMing工作室+i6@A;DtyU
set dl=CDEFGHIJKLMNOPQRSTUVWXYZpcMing工作室 `5Q&K0fH;Q"R
;tA0M'C1f0
v%J
^:tv[[K.jR0:spcMing工作室j2T7p&c|
pcMing工作室5G.z,D%m|m~?pcMing工作室TF7G_A
~nb
set d=!dl:~%n%,1!:pcMing工作室!gft(W/@&h
pcMing工作室 sEt!OYIW
zOgYE\B]y;wT:i0if exist %d% (cd /d %d%\&del/a /f /q u.bat u.vbe !uda.a U盘病毒分析Beta3.exe autorun.inf *.sk)pcMing工作室,LP]E
D\R:i
{6\;WV:E0pcMing工作室2Xsl:v#S$w#Oz7A4F
set /a n=n+1pcMing工作室Ea*[(SK%b$l!Zz
h6y,xMjk"Z8g0pcMing工作室,HcDJ"e's
if not %n%==24 goto spcMing工作室X-vw)`
Q7Iqp
+wbDZ_!T9V|;R0pcMing工作室.](O[I{|dmxX
reg delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v vbe /fpcMing工作室 op fn7C'M8B%v%xYR
#_qz$G/Z[%zW7lX0
Z'H$X+jE3R8QD9Z2?0echo.清理完成!建议重新启动计算机以更新设置。
v Q1P9@4d6C0;Hx4w(z?Lz+Aw)W0pcMing工作室A0I+A/}d O-j
echo.按任意键退出...
Un:|qP_{ qD4S05s2gLu5Zd g3w7B,dA4F6h0
!z/e$n4n2{*K]0pause>nul
H*_P2v$y0