首页 > 其他分享 >遭遇Worm.UsbSpy.a/Worm.Win32.Delf.aj

遭遇Worm.UsbSpy.a/Worm.Win32.Delf.aj

时间:2022-11-10 23:39:36浏览次数:42  
标签:exe UsbSpy RECYCLER Delf Worm autorun 11.2006


endurer 原创

2006-09-12 第1

有一位朋友,他把移动硬盘接到电脑上使用,上午还正常,但下午用时则有数据保护的出错提示信息。

该朋友电脑使用的是Win XP SP2,因未联网,所以不能从网上下载 HijackThis 等软件来分析。

打任务管理器,发现一个名为wincfgs.exe的进程,图标为一个黄色问号,十分可疑,终止了。

打开命令提示符窗口搜索文件:

/------------
C:/Documents and Settings/user>attrib /wincfgs*.* /s
SHR C:/Windows/system32/wincfgs.exe
------------/


文件在C:/Windows/system32中,具有系统、隐藏、只读属性,用WinRAR打包备份后删除。

打开注册表编辑器,搜索包含“wincfgs”的项目,发现

/------------
[HKEY_CURRENT_USER/Software/Microsoft/Windows NT/CurrentVersion/Windows]
"load"="C://windows//system32//wincfgs.exe"
------------/

再检查移动硬盘,在根目录下发现autorun.inf。文件内容如下:

/----------
[autorun]
open=./RECYCLER/RECYCLER/autorun.exeshell/1=Open
shell/1/Command=./RECYCLER/RECYCLER/autorun.exe
shell/2/=Browser
shell/2/Command=./RECYCLER/RECYCLER/autorun.exeshellexecute=./RECYCLER/RECYCLER/autorun.exe
----------/


居然有个文件autorun.exe藏在回收站里。
用fc命令比较,autorun.exe 与 前面发现的wincfgs.exe完全相同。

瑞星报为 Worm.UsbSpy.a

 STATUS: FINISHED

Complete scanning result of "wincfgs.exe", received in VirusTotal at 09.12.2006, 06:40:13 (CET).

Antivirus

Version

Update

Result

AntiVir

7.1.1.16

09.11.2006

Worm/Delf.AJ.1

Authentium

4.93.8

09.11.2006

W32/Sillyworm.RE

Avast

4.7.844.0

09.11.2006

Win32:Delf-AQT

AVG

386

09.11.2006

Worm/Delf.GW

BitDefender

7.2

09.12.2006

Trojan.Agent.AAE

CAT-QuickHeal

8.00

09.11.2006

Worm.Delf.aj

ClamAV

devel-20060426

09.12.2006

Worm.Delf-21

DrWeb

4.33

09.11.2006

Trojan.MulDrop.3780

eTrust-InoculateIT

23.72.122

09.12.2006

Win32/USBSpy.1pk!Trojan

eTrust-Vet

30.3.3071

09.11.2006

Win32/Bypuss.A

Ewido

4.0

09.11.2006

Worm.Delf.aj

Fortinet

2.77.0.0

09.11.2006

W32/Delf.AJ!worm

F-Prot

3.16f

09.11.2006

W32/Sillyworm.RE

F-Prot4

4.2.1.29

09.11.2006

W32/Sillyworm.RE

Ikarus

0.2.65.0

09.11.2006

no virus found

Kaspersky

4.0.2.24

09.12.2006

Worm.Win32.Delf.aj

McAfee

4849

09.11.2006

Generic MultiDropper.b

Microsoft

1.1560

09.12.2006

no virus found

NOD32v2

1.1750

09.11.2006

Win32/Delf.AJ

Norman

5.90.23

09.11.2006

W32/Delf.OMO

Panda

9.0.0.4

09.11.2006

Adware/Look2Me

Sophos

4.09.0

09.11.2006

W32/Delf-CRK

Symantec

8.0

09.12.2006

no virus found

TheHacker

5.9.8.209

09.11.2006

W32/Delf.aj

UNA

1.83

09.11.2006

Worm.Win32.Delf

VBA32

3.11.1

09.12.2006

Worm.Win32.Delf.aj

VirusBuster

4.3.7:9

09.11.2006

Worm.Delf.AZX



Aditional Information

File size: 47104 bytes

MD5: 07adddef653a702b9a11edbcee07e82b

SHA1: 97729f6df1cd96b61e3e2bc1a841adf1720e2ec5

标签:exe,UsbSpy,RECYCLER,Delf,Worm,autorun,11.2006
From: https://blog.51cto.com/endurer/5842337

相关文章

  • simpread-获取 JavaScript 对象的键 _ D 栈 - Delft Stack
    本文由简悦SimpRead转码,原文地址www.delftstack.com使用Object.keys()方法获取javascript对象的键Object.keys()函数返回一个包含javascript对象键的数组......
  • Codelf 搜索开源代码帮程序员命名
    "计算机科学里两件最难的事:缓存失效和命名。"Codelf通过搜索在线开源平台Github,Bitbucket,GoogleCode,Codeplex,Sourceforge,FedoraProject的项目源码,帮开发者从......
  • 【WPF】EF下CodeFirst、DBFirst与ModelFirst分析
    通过项目,我们了解到EF框架有三种数据持久化的方式,也就是标题中我所提到的三种。那么这些方式之间又有什么联系和区别呢?   篇幅原因,本篇博客不再分别介绍每种方法如何实......
  • 31 ModelForm常用功能--扩充
    ModelForm自定义字段的显示效果classChargeModelForm(BootStrapModelForm,forms.ModelForm):#静态变量#charge_type=forms.ChoiceField(#label......
  • 变量命名神器 CODELF
    今天给大家推荐一个变量命名的神器:Codelf直接访问网页使用我们可以直接访问Codelf网页,输入中文名或者英文名点击搜索就会有大量的变量名可供参考选择。https://unbug.......
  • 1038 虫洞 Wormholes 判断负环+各种细节
     链接:https://ac.nowcoder.com/acm/contest/26077/1038来源:牛客网题目描述John在他的农场中闲逛时发现了许多虫洞。虫洞可以看作一条十分奇特......