Skip to main content

[中招]奇怪病毒Ir32_a.exe

莫名其妙抓到的病毒
雖然沒有發作
但是nod32找不到
avira掃描時也找不著
不過兩個都顯示無法開啟的檔案

看了一下名稱:Ir32_a.exe
直覺不是個正常的東西
用了ice sword、filemon來觀察
似乎也沒用啥特別的隱藏技巧
只是檔案鎖定刪不定有點煩
killbox無用
只好裝unlocker瞬間解決

查了一下網路,trend的資料比較詳細
名稱為TROJ_AGENT.AFE:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run
SystemMgr = %System%\Ir32_a.exe"

或這個TROJ_AGENT.CQE:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
SystemMgr = "{Malware path and file name of original malware file}"

修改AUTOEXEC.BAT:

echo off
copy C:\Windows\SYSTEM\Ir32_a.dll C:\Windows\SYSTEM\ws2_32.dll
del C:\Windows\SYSTEM\Ir32_a.dll
del {Malware path and file name of original malware file}

至於怎麼不請自來的
顯然有9成是從ie的漏洞偷渡

Comments

Popular posts from this blog

[軟件]FotoSketcher -素描化軟體

1. 好軟體freeware 非圖片美工者的好幫手 2. 圖例 網路上抓的dell的活動mm 3. 經過素描效果的圖 效果真不是蓋的 4. 點圖放大後效果就很明顯了 連結懶得寫 請自行搜尋

第一次經驗

果然有如石沈大海 連一點餘波都沒有 當然,還是一喜一憂 短期來看 喜的是不用再為這個突如其來的岔路分心 長期來看 憂的是與自己相關的約顧工作竟然也失利 儘管可能是因為他們早有適當人選 我果然是毫無身價可言啊