本页主题: Virus.Win32.VB.bu手动分析解决报告 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-21

 Virus.Win32.VB.bu手动分析解决报告

管理提醒:
本帖被 admin 执行加亮操作(2008-10-26)
大小: 24576 字节 _^7:5P[  
文件版本: 5.2600.2180 zb$> jhI  
修改时间: 2006年9月24日, 22:18:38 #B+#Bx@@  
MD5: CBDCF0AB0561540891A3E466147A4CE4 ^}ltcK  
SHA1: C3AC9EDF18A70304DEDE80AEABC0CA86AE9FED64 Cz&^=>  
CRC32: CD11CF59 $M [|  
R\]/o,  
测试系统WINDOWS2000 YWi&V~~f;  
病毒发作过程: jZLiR=[L(  
写入文件项 *@0&~1  
C:\Documents and Settings\XXX\Local Settings\Temp\~DF1244.tmp $ p>/6=de:  
C:\Documents and Settings\XXX\Local Settings\Temp\~DF6AE.tmp T AX[go(T  
C:\WINNT\system32\EXPLORER.EXE &>\+u`Q$  
C:\WINNT\system32\wsctf.exe uM{,I'  
##':}1*e  
病毒开启进程: G&a42;xQ  
C:\WINNT\system32\EXPLORER.EXE tBE$9  
C:\WINNT\system32\wsctf.exe 9~~cw Z  
>Psxyg36  
注册表动作 ]UYT1rYJCP  
HKCU\SOFTWARE\MICROSOFT\Windows\CURRENTVERSION\Run @0%ho9[  
HKLM\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\Winlogon Eh3'<A|@'K  
2RTt+12  
简单清除方法: _~hQ!?/q  
首先用组合键CTRL+ALT+DEL调出WINDOWS任务栏管理器 /* N }  
结束病毒进程EXPLORER.EXE,wsctf.exe 4U8'Z|  
然后删除病毒创建的文件EXPLORER.EXE,wsctf.exe i=agE  
清空C:\Documents and Settings\XXX\Local Settings\Temp目录临时文件。 9{=-7r`  
最后清除病毒注册信息。 Gy>A^:Ts"@  
完成。 [$J<1ZAC  
X";K$jN#t  
File:  wsctf.exe  _+TO8;B  
Status:  INFECTED/MALWARE  01l.k  
MD5:  cbdcf0ab0561540891a3e466147a4ce4  *rf@1=yh  
Packers detected:  - Vg"kP(  
Bit9 reports:  Not analyzed yet (more info)  zVP, El{k  
wM|[GoF  
Scanner results  8`<Di1;%8  
Scan taken on 10 Oct 2007 12:42:47 (GMT)  }-;^-!  
A-Squared  Found nothing ~Wd|0\l  
AntiVir  Found TR/VB.HM  3|#yG/u  
ArcaVir  Found nothing h@*xZ&%kC  
Avast  Found Win32:Looked-B  8g8M,nRB  
AVG Antivirus  Found Worm/VB.AEM  )|^@)fT-(  
BitDefender  Found Win32.Worm.WTC  z \?3CcsF  
ClamAV  Found nothing 86xz:3`-  
CPsecure  Found nothing Is}wa)$  
Dr.Web  Found Win32.HLLW.Wtc  Gl>!!<-VE  
F-Prot Antivirus  Found W32/Legendmir.CTS  |zh{[p  
F-Secure Anti-Virus  Found Virus.Win32.VB.bu  @lanv;>  
Fortinet  Found W32/LegendMir.CTS!tr.pws  =hpb/&Ty`Y  
Kaspersky Anti-Virus  Found Virus.Win32.VB.bu  $,""U  
NOD32  Found Win32/VB.NIH  S.FK]#Z]  
Norman Virus Control  Found W32/VBTroj.DVI  $JG % D}[  
Panda Antivirus  Found Trj/VB.SG  LBu|SjaS  
Rising Antivirus  Found Trojan.PSW.SBoy.b  mqqwV>"*  
Sophos Antivirus  Found Troj/VB-DBU  3sRh& L  
VirusBuster  Found nothing ,AxVn  
VBA32  Found Virus.Win32.VB.bu  1>Ux9._  
! [(pEM  
病毒样本位置: GtkUc*ku  
http://avfbbs.80port.net/read.php?tid=18399
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2007-10-10 21:25 | [楼 主]
淡水泡泡
级别: AVF初窥者


精华: 0
发帖: 2
威望: 1 点
星星铁: 2 块
贡献值: 0 点
在线时间:0(小时)
注册时间:2007-09-11
最后登录:2007-10-10

 

报告领导,已看,但看不懂
顶端 Posted: 2007-10-10 21:32 | 1 楼
jiayou369
级别: AVF初窥者


精华: 0
发帖: 1
威望: 10 点
星星铁: 1 块
贡献值: 0 点
在线时间:0(小时)
注册时间:2008-10-07
最后登录:2008-10-09

 

多谢教导,正在学习中,
顶端 Posted: 2008-10-08 11:32 | 2 楼
maicaidao
级别: 反病毒技术组


精华: 0
发帖: 39
威望: 1 点
星星铁: 66 块
贡献值: 0 点
在线时间:20(小时)
注册时间:2008-03-24
最后登录:2008-11-21

 

英语太多了,看不懂
肚子里的墨水少。学习学习在学习。
顶端 Posted: 2008-10-08 15:39 | 3 楼
帖子浏览记录 版块浏览记录
Anti-Virus Fans » 病毒分析解决报告区

Time now is:11-21 20:49, Gzip enabled
Powered by PHPWind v6.3.2 Certificate Code © 2003-08 PHPWind.com Corporation