作者handsomecat3 (你心深处)
看板AntiVirus
标题Re: [请问] 这是不是一个病毒?伪装成jpg图片?
时间Sun Aug 3 12:32:48 2008
没错 有毒 我刚刚下载完後 用十几个扫毒软体 扫瞄的结果 大多数都侦测出病毒
我把扫描结果放在下面这连结 , 可点选观看。
http://pork0524.myweb.hinet.net/results.doc
以下是病毒资讯
[ Changes to filesystem ]
* Creates directory C:.
* Creates directory C:\WINDOWS.
* Creates directory C:\WINDOWS\system32.
* Creates file C:\WINDOWS\system32\__tmp_rar_sfx_access_check_511.
* Deletes file __tmp_rar_sfx_access_check_511.
* Creates file C:\WINDOWS\system32\1.jpg.
* Creates file C:\WINDOWS\system32\yah.exe.
[ Changes to registry ]
* Accesses Registry key "HKCU\Software\WinRAR SFX".
* Creates key "HKCU\Software\WinRAR SFX".
* Sets value "C%%WINDOWS%system32"="C:\WINDOWS\system32" in key "HKCU\Software\WinRAR SFX".
[ Process/window information ]
* Creates a dialogbox with caption "WinRAR ???".
* Buttons found in dialogbox: id102[278,173]"O?(&W)..." id1[211,223]"??" id2[278,223]"?" .
* Attemps to NULL C:\WINDOWS\system32\yah.exe NULL.
* Creates process "yah.exe".
※ 引述《REDAMAT (25)》之铭言:
: ※ 引述《s9405303 (太平公主号)》之铭言:
: : 朋友从MSN传来一个讯息
: : 说什麽别墅里面有漂亮女孩
: : http://www.tw-club-yahoo.com/tw.plm/index.asp?=plm023.jpg
: : 乍看像是一个jpg图片 直接从ie点就能看了不是吗
: : 我每次看网址内结尾是 .gif 或是 .jpg 表示这是一张图不是吗
: : 用ie就直接能看到图了
: : 但是这个网址看不到图 反而要求我下载安装 上面显示这是一个"萤幕保护程式"
: : 要求我安装下载 怪了 这不是一个exe啊? 我看到明明是jpg
: : 这东西谁懂? 可以下载安装可以按允许吗? 还是说这是一个危险的?
: 对不起..小弟刚手贱点下去朋友传来的类似连结
: 他就下载了一个ilove.scr的档案
: 当然是瞬间就把他给删除了
: 请问这样还会...中毒吗?
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 61.228.156.205
1F:推 SDUM:yah.exe 才是病毒,再捆绑图片,变成大只的 *.scr 08/04 09:18
2F:→ SDUM:改附档名为 .zip .rar....等,再解压就能破毒(  ̄ c ̄)y▂ξ 08/04 09:20
3F:推 REDAMAT:何谓"再解压就能破毒"?我直接删了那个.scr应该不会中标吧 08/04 10:30