1 、专杀工具 From nslog
5'onePT =cqRtD 目前市面已经可以清除MY123的工具有:
9.=kTM8V:D K[Q&X=e^ 360专杀工具:目前可以清除1,2,3代
2PeXmQ http://bbs.360safe.com/viewthread.php?tid=29751&extra=page%3D1&page=1 ?/C -n3dA [6d9wXl" Windows清理助手:目前可以清除1,2,3代,效果不错:
,A:a' http://www.arswp.com/ -|^efSJU
eYV&vtoQ 2、其他地方的下载
qVPWIgXo9 3ryTUOPG4 专杀下载:
http://www.newsmth.net/bbscon.php?bid=78&id=265996 Y8*!vU 或者下文的原始地址
w1ATM,;sY* X+$xP! 转载自MJ0011 mm的BLOG
http://hi.baidu.com/mj0011/blog/item/8eb590cb9ffef8fd52664ff1.html v1%'jxG# p!-~^l 摘要:
Hz[$YGx my123.com改首页流氓大面积爆发,360safe 24小时内赶制出专杀工具
YaU/_V4 iLR ?- 11月11日上午,各反流氓软件网站,杀毒软件,安全站点论坛接到大量用户报告,表示其主页被恶意软件篡改为
www.my123.com,无法修复
lN:gXU+0$y *q%;fW2 从规模及爆发面积来看,全国各地可能有数百万甚至上千万用户被该流氓恶意修改了主页,这和之前爆发的大面积 piaoxue.com,feixue.net,73ss.com,9505.com,81915.com,4199.com等恶意修改用户主页,十分相似
&=;1yn }RMD+(C" 同以往的一些“老流氓”相比,这些新流氓的特征是爆发面积特别大,效果明显,目的明确单一(修改主页),手段新奇狠毒
:unr'7 &x*<zmB6 这次的my123.com流氓又有了一个新的特点,就是集中在11日周六 安全公司及反流氓组织休息时,突然全面爆发 使得它们中的绝大多数措手不及,无法有效抑制病毒爆发 手段卑劣
cm[U3T|F 5usP-9/!^ $ac
|3, /W~|Go(eyO 我于下午4时从360safe论坛得到恶意软件的病毒样本,并开始病毒代码逆向分析
.D2jfbw" HPN*{fX:2< 找到病毒软肋后
]{!N%? )yFK+485. 同360safe官方连夜开始制作专杀工具
N^x~`sO 并于第2天凌晨1时20分放出可查杀2个变种的专杀工具
Kb6)B4VDU 凌晨3时07分放出可查杀5个变种的专杀工具
-#-~u+f ;__EQ?UZp 可将该病毒彻底清除之,重新还原首页
#TW/ {_~K| m@ng|.#2# 需要的朋友请到此贴下载:
S<Ugc&nb U4^h.p\7 http://bbs.360safe.com/viewthread.php?tid=29751&extra=page%3D1&page=1 * f#)e t,>I@( 运行查杀工具后自动检测系统是否存在my123及piaoxue、feixue、qqhelper、zaphast等恶意软件,若存在,点清除 即可杀除之,非常简单 呵呵
k-SE|$M ;r{pp[rV L(tjvJ<z ===========================
nUVvJ^ +K?46RJx 现在给出病毒的基本特征
u]x8=N i~qH 病毒的核心部分是一个驱动程序
5}IwrYW{v 该驱动程序是随机文件名的.sys文件
Ts"'[xQ8+ 疑似是之前piaoxue驱动的修正版
'qXE*u8wH 该驱动会在操作系统加载时作为System Bus Extend驱动加载
ENe,*V X!jx* 然后 会将自身以独占方式打开,导致任何Windows下程序也无法读写及删除它
B ueQy 3z*lqve 系统启动后,驱动开始分多个模块工作(分别建立多个线程)
RoI2f`}X -HV\"j> 1.服务保护模块:该模块会检测驱动自身的注册表服务项,不停地暴力重写自身服务项,使得无法删除其服务项
w':[=@K?: xw!#Q/&<K 2.自身文件独占及句柄检测保护模块等:
,Vl8*PPz 会将自身文件以独占方式打开,这样若不解除独占,任何windows下使用常规访问文件方法的程序包括杀毒软件都无法读写或者删除它的驱动程序文件
yeP`l]1<- }mh"Y5LM 文件句柄检测保护模块则是为了针对之前我的piaoxue类专杀而进行的保护
RHv\9x41 之前我的专杀会强制解除piaoxue类驱动对自身文件的独占,从而将其清除
qS7<B_U 但该驱动增加了这个保护,会不停检测自身文件的独占是否被强制解除,如果检测到,立即再次独占
*1,Y1j1%R &{sEYYh2 $#Q0IFcV 2.篡改首页模块:该模块会不停暴力重写注册表中首页设置为
www.my123.com,导致无法对该项进行修复
oWbcu'1; ^Ce"ccl 5%C~\nA0VZ 下面来看看为什么这个流氓会在11月11日这天突然大面积爆发
7,"| [U 该篡改模块会检测当前时间是否在2006年11月1日到2006年11月10日之间
@}8_]Z1 如果在这段时间之内,那么则潜伏下来,只有模块1和模块2运行,不修改主页
)X7"j|{gC bpgUZ
1 到了11月11号这天,则启动模块3,强行篡改用户主页
2W*76 __ mDYQ 也就是说 11月开始,该流氓早已在大量用户的机器上潜伏下来
p5cNtz2t (去看了下各个可能感染源的连接,每个都有数百万乃至数千万的下载量,有些更是在一些知名的下载网站上)
0@Hf\\n 然后一直不发作,等到11日,就会突然发作,造成“my123流氓不明原因大面积爆发”的现象,既使反流氓组织措手不及,又使得查出流氓感染源变得困难重重
arQ5 9kp
`s !9 1UZ-+Wx 从piaoxue,feixue,再到现在的my123,其流氓手段已经同病毒无异
rOZ }X5 此次的my123已经完全具备了衡量病毒的三大特征: 潜伏性、传播性、破坏性
p.:7VDIr wch'#t6 在我们在道德上对这些病毒作者及网站站长进行谴责的同时,这些人更应受到法律的制裁
yyp#K u OP'' 各位遇到有恶意软件或病毒的情况,欢迎来360safe的论坛举报及求援
OTcV2H.0r 本人及360safe官方的应急处理部门,将及时消灭一切敢于损害用户利益的恶意软件:)
D}<_Tu{~ ==========
e/$4vnIk 使用方法:
ISgNLmG*" 打开My123Killer.exe,会自动检测系统是否被my123.com病毒感染
;5Mj$os. 若是,可以点清除,将其清除之
m<[CAC#lC 就这么简单 呵呵
,8eL@40 11月12日更新了Network Driver的查杀,目前变种都应该有效
`G3DR?LLi 请各位下载查杀!
uW}}V *nb MS:<JKtMy --今天2006-11-15,NSLOG提出了 对付my123等主页锁定的终极一招
Rk0DSU hs36' my123.com专杀工具
tQwwhjR 又发现类似于飘雪的两个变种,my123.com以及good.allxun.com
V2D.XsM ~;}sslY4 ---
OD*FHw_/5 U1P14_= 今天,2006。11。17,killvir 撰写了瑞星卡卡第1号反流氓软件追杀令-流氓软件"My123" 内有瑞星的专杀工具升级!
]vLri2/