一个病毒的初步研究小记
说实话,如果这个病毒不那么狠的话我也不会去研究它
9月某日(大于9,估计是10),电脑出现莫名其妙的毛病。
本来也有未清理干净的流氓软件,时不时的跳出来窗口,让我非常的郁闷,但是已经用流氓软件清理助手和google的那个什么软件清理过n遍了,system32之类的目录也找过好多遍,未果
不过这次真的很严重,系统巨慢无比,运行fterm提示fterm~.exe无法运行,怀疑病毒。
装杀毒软件未果,解压都解不出来。
进入安全模式,也一样。。。呼出任务管理器,发现莫名其妙的winrar~.exe。严重怀疑病毒。
算了,重装得了。。。
启动不起来。。。疯了
win2k的盘启动不起来,winxp也不行,都是一个光标在那里闪啊闪,然后20分钟都没动静,ft
拿深山红叶给c盘格了。。。
找出笔记本来,把硬盘挂上,没发现啥硬件问题,恩,还好。
系统装另一块硬盘上好了。
win2k。。。还是启动不起来 - - 好在winxp还行。
装上系统,装nod32先查一下,没什么状况。。。
装软件。恩?怎么又有~.exe了?
晕。。。明白了,感染了。。。立马删掉
看另外的exe文件,怎么图标这么模糊,有种不好的预感 - -
用nod32查单个文件,发现未知病毒。my god。。。
仔细检查了一下,发现文件的修改日期是2006.9.9,下午2点左右
按照修改日期搜索一下,600多个文件 - -
可执行文件也就算了,还有那么多电子书呢 ,郁闷
到处求援未果。。。同学给的评价是病毒已经死掉,留下被xx的文件无数。。。
唉。。。程序删掉,电子书留着虚拟机里面看好了- -
把被感染的文件搜出来,删掉。。。
可是越删越觉得憋屈,那么多好东西呢
自己研究一下把。
既然变成~.exe还能运行,说明应该还能恢复吧。
仔细找了一下被感染的文件,终于找到一个还有压缩包没删掉的安装程序。
哈,感染前后的都有了,比较把。
装上ue,开始比较。
前一段。。。差不多 - -过了一屏之后开始不一样了,完全不一样
怀疑是在exe文件头那里加了东西
然后把感染前的就定在那里,往后翻感染的,看到一些delphi的信息。。。
在未感染的那里搜一下,没发现,说明这些是被修改过的
继续往下翻。
查了3次之后突然觉得,我直接在感染的文件里面搜未感染文件的部分不就好了,ft
搜了一下就发现了,感染的文件从18600h起和未感染的1000h一样
赶紧上bbs问一下~得到一些答复,感觉很有希望恢复。
继续看。
感染的文件又往上翻了一点,咦?这不是文件头么!
和未感染的文件从开头比较,一样!
哈,估计要成了。
找了个感染的电子书试试
复制了从第二个文件头到末尾的数据,另存为exe文件,运行。
虾米?签名错误?晕。。。
肯定还有啥不对的
还是拿那两个比较把
感染的文件一样提取那部分出来,另存,运行。
也不行。。。
再比较一下。
两个文件的末尾差一点,感染的文件复制出来的多4个字节。
删掉,运行,成了!
找到那个感染的电子书提取出来的exe,删掉最后4个字节,也行了!!
哈哈~~~~成功了!!
恩,600多个文件这么改非改死我不可,明天咨询一下,写个程序出来好了。
好晚了。。。睡觉 - -

No comments:
Post a Comment