机器狗080305变种(ftp.exe版)
点击下载免疫补丁
发现时是因为访问QQ空间后就自动关闭...开始以为系统设置改多了的问题,后来发现不是..下的360安全卫士查到开始启动菜单有文件~名为ftp.exe
习惯性的用FFI脱壳,不过脱不掉....看不到里面代码~
测试迅闪还原3.1..发现很无情的被穿~运行还有错误提示..
连接
222.35.3.215
218.83.161.87
下载病毒~~
初步发现中毒后,,,系统时间改为2099年.访问QQ空间自动关闭.C盘有1.BAT.
添加系统服务.假冒系统的help服务..指向c:\windows\system32\inters.exe..别的就看不到了.中毒后就残无忍睹了~`
病毒样本.
另外病毒来源是哪里就不知道了,我访问的基本都是技术性站点..太多了,也记不清了~~郁闷噢~

还发现个奇怪的现象...SSM抓图里..很多信息都是番茄花园....
用影音嗅探器找到的域名
http://diyedbank.cn/root/sysupdate.exe
http://diyedbank.cn/root/crt.exe
http://diybanked.cn/root/sysupdate.exe
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://diybanked.cn/root/crt.exe
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://www.luckbird8.cn/tthh3/2.txt
http://diyedbank.cn/hb/1.exe
http://www.luckbird8.cn/tthh3/2.txt
http://diyedbank.cn/hb/2.exe
http://diyedbank.cn/hb/3.exe
http://diyedbank.cn/hb/4.exe
http://diyedbank.cn/hb/5.exe
http://diyedbank.cn/hb/6.exe
http://diyedbank.cn/hb/7.exe
http://diyedbank.cn/hb/8.exe
http://diyedbank.cn/hb/9.exe
http://diyedbank.cn/hb/10.exe
http://diyedbank.cn/hb/11.exe
http://diyedbank.cn/hb/12.exe
http://diyedbank.cn/hb/13.exe
http://diyedbank.cn/hb/14.exe
http://diyedbank.cn/hb/15.exe
http://diyedbank.cn/hb/16.exe
http://diyedbank.cn/hb/17.exe
http://diyedbank.cn/hb/18.exe
http://diyedbank.cn/hb/19.exe
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://diyedbank.cn/hb/20.exe
http://diyedbank.cn/hb/21.exe
http://www.luckbird8.cn/tthh3/gx.txt
http://www.luckbird8.cn/tthh3/gx.txt
http://www.skkyc2008.cn/hz/gx.txt
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://www.skkyc2008.cn/hz/gx.txt
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://www.skkyc2008.cn/hz/gx.jpg
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://www.skkyc2008.cn/hz/xz.txt
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://www.skkyc2008.cn/hz/crt.jpg
http://www.w3.org/TR/html4/strict.dtd
http://go.microsoft.com/fwlink/?linkid=8180
http://diyedbank.cn/hb/22.exe
http://www.luckbird8.cn/tthh3/1.txt
http://www.luckbird8.cn/tthh3/1.txt
http://www.webipcha.cn/ip/ip.asp
http://www.webipcha.cn/ip/ip.asp
http://diyedbank.cn/hb/23.exe
http://diyedbank.cn/hb/24.exe
http://diyedbank.cn/hb/25.exe
点击下载免疫补丁