你的位置:pcMing工作室 >> 资讯 >> windows >> 安全&病毒 >> 详细内容 在线投稿

U盘病毒U.bat、U.vbe行为分析与专杀方法

排行榜 收藏 打印 发给朋友 举报 来源: 互联网   发布者:未知
热度888票  浏览202次 【共0条评论】【我要评论 时间:2010年1月24日 22:33

病毒行为分析:pcMing工作室C(u#}4g2J SH ~f$`

:@,Zxf K)DHM rq0

'l.ViZ]] M0

中毒的U盘中的自动运行文件autorun.inf中的内容为:pcMing工作室^4@\ u5H ^\%Fj

`}Xd[r+z5j2S0

:[ nlX#o0

[AutoRun]pcMing工作室5]G$@&@Q3P

pcMing工作室!A$Nc*l8q,f'iZ

pcMing工作室1o*n Y6eH3Tn-_rv

open=wscript.exe u.vbepcMing工作室g)x#p0AW&B'P LN

pcMing工作室goR"Zq*[

:x%^kT(~,O,s5w'M LO0

shell\open\Command=wscript.exe u.vbepcMing工作室,p"Ps@}HEW3N

-j#i]]v2z1Ip`f0pcMing工作室O*eL8Fg1y}8W ]

shell\explore\Command=wscript.exe u.vbe

'D;f p!k.|~0

*^rU&BQ0pcMing工作室i9X:n;TC/F

shell\find\Command=wscript.exe u.vbe  

dP`Dowd0pcMing工作室!e/r5w/w#aDl}

pcMing工作室 sSy;SW_z

用户双击中毒的U盘后激活u.vbe脚本,导致用双击、右键菜单、资源管理器等方式无法打开U盘。

)qtf;GK!T8pqp;WN0

GlsI+p,G`0pcMing工作室+L Fb/Ve5~"b _5x

 pcMing工作室'l?x7]'uG:R

C;\:Iy"SF;|0pcMing工作室 \9M `DiarF%E

解决办法:pcMing工作室?7h*?-H?e&SU-[

t`^a }y |sj*qy0pcMing工作室V;JN8r W+^V

找到注册表中的以下项:pcMing工作室5u I+\H X.xk

pcMing工作室g L&q2B;e,k

b$o0R&O!@7d K^&v&N_0

[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{fe02d37c-f28e-11db-86e7-000aeb4a4655}]pcMing工作室m:r1Gp%y|JL

IFq0_ q5c,nj0

7xp2nK'BD.v0

删除项目下的shell{fe02d37c-f28e-11db-86e7-000aeb4a4655}。可能每个的机器上的值都不同,只要找到下面有shell的那个字符串,把项shell删除就可以打开u盘。pcMing工作室 BM]'tia

pcMing工作室 M!xw;X%Lj

/h1hs ?j6v0

    运行了u.bat如何处理?看看病毒作者的吧!http://cyyisgood.googlepages.com/清理说明   pcMing工作室]9u ]7h[ d%^

r8`{"S9[3K3NG8O0

F9?l ?:vu7_0

   本人觉得病毒作者的批处理中,最后创建2个目录是多余的(抑制病毒再生?)。修改如下:(把以下内容复制到记事本中,另存为Qu.cmd后运行)

OV6}/Jpu+^ l0pcMing工作室LQ#M qm#~

1y \+SRNJ!{0

 

aT3A#tTt4wd0

qUy3o#NY3^n^0pcMing工作室oRi6vvY6S:h2L

@echo offpcMing工作室 ]2D ze9BWj#d

s,U OBeU:Wo \U0

:Se;? G"ko&|0{{\5j0

echo.正在清理...pcMing工作室7i3S@&HFv4tA;X

j%be4G] Coy#~0pcMing工作室R#at)Pu0yg`-n

setlocal ENABLEDELAYEDEXPANSION ENABLEEXTENSIONSpcMing工作室pf.S2~,fZG q8@]

C:u'r#a/bB'pd0pcMing工作室#b9w#Bxf yF$V#z

cd /d "%systemroot%\"pcMing工作室h {7D S9Q7k?a;}

pcMing工作室ELQXR

UYi T5x+Q0

del /a /f /q "%systemdrive%\已经被反U盘病毒的“病毒”感染.txt" inf.tem uda.a u.vbe uhere-*.txt "%ALLUSERSPROFILE%\「开始」菜单\程序\启动\u.vbe" u.bat zap.a zap.exe uda.exe ReadMe.txt s.vbe uda-解压.bat主操控.bat Anti-U盘免疫.bat U盘病毒分析.bat打开发送功能.batpcMing工作室1X~:G f&t2K!_l

X&PA |hg!^0pcMing工作室,u*P\:]Z[FM3X

set /a n=0pcMing工作室4AbG9cAE:ckvt

.z%rf+W.Ph)@s,G0pcMing工作室+i6@A;DtyU

set dl=CDEFGHIJKLMNOPQRSTUVWXYZpcMing工作室 `5Q&K0fH;Q"R

;tA0M'C1f0

v%J ^:tv [[K.jR0

:spcMing工作室j2T7p&c|

pcMing工作室5G.z,D%m|m~?

pcMing工作室TF7G_A ~n b

set d=!dl:~%n%,1!:pcMing工作室!gft(W/@&h

pcMing工作室sEt!OYIW zOgY

E\ B]y;wT:i0

if exist %d% (cd /d %d%\&del/a /f /q u.bat u.vbe  !uda.a  U盘病毒分析Beta3.exe autorun.inf *.sk)pcMing工作室,LP]E D\R:i

{6\;WV:E0pcMing工作室2Xsl:v#S$w#Oz7A4F

set /a n=n+1pcMing工作室Ea*[(SK%b$l!Zz

h6y,xMjk"Z8g0pcMing工作室,HcDJ"e's

if not %n%==24 goto spcMing工作室X-v w)` Q7Iqp

+wbDZ_!T9V|;R0pcMing工作室.](O[I{|dmxX

reg delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v vbe /fpcMing工作室 op fn7C'M8B%v%xYR

#_ qz$G/Z[%zW7lX0

Z'H$X+jE3R8QD9Z2?0

echo.清理完成!建议重新启动计算机以更新设置。

vQ1P9@4d6C0

;Hx4w(z?Lz+Aw)W0pcMing工作室A0I+A/}d O-j

echo.按任意键退出...

Un:|qP_{ qD4S0

5s2gLu5Zd g3w7B,d A4F6h0

!z/e$n4n2{*K]0

pause>nul

H*_ P2v$y0
顶:39 踩:49
对本文中的事件或人物打分:
当前平均分:0.08 (265次打分)
对本篇资讯内容的质量打分:
当前平均分:0.2 (309次打分)
【已经有226人表态】
36票
感动
23票
路过
19票
高兴
27票
难过
22票
搞笑
27票
愤怒
44票
无聊
28票
同情
上一篇 下一篇
发表评论
换一张

网友评论仅供网友表达个人看法,并不表明本网同意其观点或证实其描述。

查看全部回复【已有0位网友发表了看法】

网络资源