发新话题
打印

[分享] 关于最近流传的机器狗病毒的免疫(穿DF的)

关于最近流传的机器狗病毒的免疫(穿DF的)

本文网址:http://bbs.bitscn.com/124347 复制

也许是比较强悍的一个病毒把`比熊猫威金更加厉害,驱动级别的,病毒样本就不发了,
搜集了一些资料,也做了个小小的免疫批处理
参考资料
[红色警报]穿透冰点5.7--6.2病毒样本和解除办法!
http://bbs.txwm.com/dispbbs.asp?boardID=190&ID=692192&page=1

http://www.txwm.com/BBS692994.vhtml
《机器狗 分析 源码 脱壳(抵制病毒!)》

http://www.txwm.com/BBS692415.vhtml
《免疫PCIHDD.SYS后的效果!》

http://bbs.txwm.com/dispbbs.asp?boardID=190&ID=693218&page=1
这几天测试机器狗免疫的感受

http://bbs.txwm.com/dispbbs.asp?boardID=190&ID=693169&page=1
最新机器狗病毒穿透DF小哨兵还原卡的临时解决方案

@echo off
md %systemroot%\system32\drivers\pcihdd.sys
cacls %systemroot%\system32\drivers\pcihdd.sys /e /p everyone:n
echo y|cacls %systemroot%\system32\userinit.exe /e /p everyone:r
md %systemroot%\utsxq.exe
attrib +s +h +r %systemroot%\utsxq.exe
echo y|%systemroot%\system32\cacls %systemroot%\utsxq.exe /d everyone
md %systemroot%\upxdnd.exe
attrib +s +h +r %systemroot%\upxdnd.exe
echo y|%systemroot%\system32\cacls %systemroot%\upxdnd.exe /d everyone
md %systemroot%\etusqz.exe
attrib +s +h +r %systemroot%\etusqz.exe
echo y|%systemroot%\system32\cacls %systemroot%\etusqz.exe /d everyone
md %systemroot%\kconge.exe
attrib +s +h +r %systemroot%\kconge.exe
echo y|%systemroot%\system32\cacls %systemroot%\kconge.exe /d everyone
md %systemroot%\krzaea.exe
attrib +s +h +r %systemroot%\krzaea.exe
echo y|%systemroot%\system32\cacls %systemroot%\krzaea.exe /d everyone
md %systemroot%\system32\verclsid.exe
attrib +s +h +r %systemroot%\system32\verclsid.exe
echo y|%systemroot%\system32\cacls %systemroot%\system32\verclsid.exe /d everyone
:ver
md %temp%\M1.exe
md %temp%\M2.exe
md %systemroot%\system32\wodoor0.dll
md %systemroot%\system32\ztfree0.dll
md %systemroot%\system32\csdoor0.dll
md %systemroot%\system32\wldoor0.dll
md %systemroot%\system32\wgdoor0.dll
md %systemroot%\system32\dadoor0.dll
md %systemroot%\system32\mhdoor0.dll
md %systemroot%\system32\dh3oor0.dll
md %systemroot%\system32\qjdoor0.dll
md %systemroot%\system32\rxdoor0.dll
md %systemroot%\system32\zxdoor0.dll
md %systemroot%\system32\tldoor0.dll
md %systemroot%\system32\wddoor0.dll
md %systemroot%\system32\mydoor0.dll
md %systemroot%\system32\qhdoor0.dll
md %systemroot%\system32\cqdoor0.dll
md %systemroot%\system32\55550.dll
md C:\Progra~1\Common~1\fjOs0r.dll
md C:\Progra~1\Common~1\svchost.exe
md C:\Progra~1\Intern~1\OnlO0r.dll
md C:\Progra~1\Intern~1\OnlO0r.bak
md C:\Progra~1\Intern~1\OnlO0r.obk
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\wodoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\ztfree0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\wldoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\wgdoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\dadoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\mhdoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\dh3oor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\qjdoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\rxdoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\zxdoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\tldoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\wddoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\mydoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\qhdoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\cqdoor0.dll
%systemroot%\system32\attrib +s +h +r %systemroot%\system32\55550.dll
%systemroot%\system32\attrib +s +h +r C:\Progra~1\Common~1\fjOs0r.dll
%systemroot%\system32\attrib +s +h +r C:\Progra~1\Common~1\svchost.exe
%systemroot%\system32\attrib +s +h +r C:\Progra~1\Intern~1\OnlO0r.dll
%systemroot%\system32\attrib +s +h +r C:\Progra~1\Intern~1\OnlO0r.bak
%systemroot%\system32\attrib +s +h +r C:\Progra~1\Intern~1\OnlO0r.obk
echo y|cacls %systemroot%\system32\wodoor0.dll /d everyone
echo y|cacls %systemroot%\system32\ztfree0.dll /d everyone
echo y|cacls %systemroot%\system32\wldoor0.dll /d everyone
echo y|cacls %systemroot%\system32\wgdoor0.dll /d everyone
echo y|cacls %systemroot%\system32\dadoor0.dll /d everyone
echo y|cacls %systemroot%\system32\mhdoor0.dll /d everyone
echo y|cacls %systemroot%\system32\dh3oor0.dll /d everyone
echo y|cacls %systemroot%\system32\qjdoor0.dll /d everyone
echo y|cacls %systemroot%\system32\rxdoor0.dll /d everyone
echo y|cacls %systemroot%\system32\zxdoor0.dll /d everyone
echo y|cacls %systemroot%\system32\tldoor0.dll /d everyone
echo y|cacls %systemroot%\system32\wddoor0.dll /d everyone
echo y|cacls %systemroot%\system32\mydoor0.dll /d everyone
echo y|cacls %systemroot%\system32\qhdoor0.dll /d everyone
echo y|cacls %systemroot%\system32\cqdoor0.dll /d everyone
echo y|cacls %systemroot%\system32\55550.dll /d everyone
echo y|cacls C:\Progra~1\Common~1\fjOs0r.dll /d everyone
echo y|cacls C:\Progra~1\Common~1\svchost.exe /d everyone
echo y|cacls C:\Progra~1\Intern~1\OnlO0r.dll /d everyone
echo y|cacls C:\Progra~1\Intern~1\OnlO0r.bak /d everyone
echo y|cacls C:\Progra~1\Intern~1\OnlO0r.obk /d everyone
echo y|cacls %temp%\M1.exe /d everyone
echo y|cacls %temp%\M2.exe /d everyone
cls
:ver2
:system32_drivers_etc
cls
echo 0.0.0.0 205.209.161.229:80 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 66.186.35.155:80 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 74.222.130.28:80 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 205.227.136.74:443 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.jjttt.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.22kao.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 h.22kao.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 x.22kao.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 ws91.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 51777.cn #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 dadayouxi.net #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 longge8.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 60.190.114.191 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 204.13.67.194 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 221.130.191.207 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 1.aattt.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 4.44xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.avddd.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 s.11sss.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 218.10.17.75 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 222.73.207.234 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 204.13.67.195 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 z.11se.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 1.44xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 61.191.55.196 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 72.8.136.159 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 72.8.136.158 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 221.122.65.245 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.44ccc.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 j.11sss.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 v.11se.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 11se.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 72.8.136.160 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.11sss.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 aaa.369678.cn #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 218.75.91.248 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.p8.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 202.101.180.167 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 72.8.130.61 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 d.36xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 e.36xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 f.36xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 72.8.130.55 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.11se.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 u.11se.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.44xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 222.169.224.136 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 72.8.136.159 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 1.55sss.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 72.8.130.59 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 e.36xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 3.ttwyt.cn #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.131377.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 b.ttyin.cn #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 67.159.33.45 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 67.159.2.181 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 125.76.229.101 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.29aa.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.22kao.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 59.34.148.218 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 125.76.238.57 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 125.76.238.41 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 125.87.3.182 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 2.55sss.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.55sss.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.vk11.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tktp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 h.11se.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 g.36xp.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 q.22kao.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/index.html #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/html/txt/ #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/html/kt/ #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/html/zp/ #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/html/us/ #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/html/bt/ #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/html/movie/ #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 t.11se.com/html/down/ #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 cc.wzxqy.com/tt/mm.exe #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 cc.wzxqy.com/tt #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 221.231.141.213 #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 xx.wzxqy.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 xx.wzxqy.com/wm2/index.htm #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 xx.wzxqy.com/wm2/index.html #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 cc.wzxqy.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 cc.wzxqy.com/wm/index.htm #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 cc.wzxqy.com/wm/index.html #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 pop.wzxqy.com/111/index.htm #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 pop.wzxqy.com #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/dh3.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/jh.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/mh.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/tl.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/wd.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/wl.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/wow.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.77886699.cn/help/zt.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 yu.8s7.net #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/mm.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/wow.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/mh011.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/zt.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/wl.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/wd.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/tl.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/dh3.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts
echo 0.0.0.0 www.tomwg.com/mm/my.jpg #屏蔽的网站 >>%systemroot%\system32\drivers\etc\hosts:


echo Windows Registry Editor Version 5.00>noigm.reg

echo [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun]>>noigm.reg
echo "001"="upxdnd.exe">>noigm.reg
echo "002"="utsxq.exe">>noigm.reg
echo "003"="etusqz.exe">>noigm.reg
echo "004"="kconge.exe">>noigm.reg
echo "005"="krzaea.exe">>noigm.reg
echo "006"="verclsid.exe">>noigm.reg
echo "007"="vml.exe">>noigm.reg
echo "008"="igm.exe">>noigm.reg
echo "009"="m1.exe">>noigm.reg

regedit/s noigm.reg
echo y|del noigm.reg
exit

[ 本帖最后由 阿拉发贴 于 2007-11-3 16:52 编辑 ]

附件: 您所在的用户组无法下载或查看附件
本帖最近评分记录
  • 自由风 盟币 +10 雪中送炭 2007-9-2 20:28
過去已無法改變,但是未來苛苡.
在指間創造價値,用鍵盤敲擊秂苼

TOP

沙发

这个病毒最近比较凶,建议网吧的朋友都做下免疫,防胜与无把``
虽然是被动了一点``暂时没有出变种的情况下应该还是有效的

過去已無法改變,但是未來苛苡.
在指間創造價値,用鍵盤敲擊秂苼
顶个  

被动防止,不如主动防御,关掉病毒来源网站
已知8s7.net/www.tomwg.com路由防就可以了.

哈哈 已经用上了

dddddddddd

刚开始注意这个问题呢

太厉害了,现在的病毒没话说了

回复 #1 阿拉发贴 的帖子

先谢了

发新话题
版块跳转 
沪ICP备08026629号 / 管理员 QQ58284700 / MSNjacro|at|bitscn.net / TEL13641763379