ExcelHome技术论坛

 找回密码
 免费注册

QQ登录

只需一步,快速开始

快捷登录

搜索
EH技术汇-专业的职场技能充电站 妙哉!函数段子手趣味讲函数 Excel服务器-会Excel,做管理系统 Excel Home精品图文教程库
HR薪酬管理数字化实战 Excel 2021函数公式学习大典 Excel数据透视表实战秘技 打造核心竞争力的职场宝典
300集Office 2010微视频教程 数据工作者的案头书 免费直播课集锦 ExcelHome出品 - VBA代码宝免费下载
用ChatGPT与VBA一键搞定Excel WPS表格从入门到精通 Excel VBA经典代码实践指南
楼主: kangatang

[求助] 关键原理 - 系列宏病毒感染技术分析 - Laroux家族/Macro 4.0病毒/K4/及其它....

[复制链接]

TA的精华主题

TA的得分主题

发表于 2012-4-28 18:14 | 显示全部楼层
本帖已被收录到知识树中,索引项:病毒防护
Very good.Thanks a lot.

TA的精华主题

TA的得分主题

 楼主| 发表于 2012-5-4 14:33 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
本帖最后由 kangatang 于 2012-5-4 14:37 编辑

某邮件服务器对感染病毒的实时统计(http://www.atworks.com.cn/virus/index.php?backdays=7&emailto= ):
注意Laroux变种排名第二,还有一个新出来的宏毒Trojan.VBS.Agent.nn,似乎有点势头。
对于Mydoom变种,实在无语。

real-time states5.4.JPG

TA的精华主题

TA的得分主题

 楼主| 发表于 2012-5-24 23:46 | 显示全部楼层
kangatang 发表于 2012-5-4 14:33
某邮件服务器对感染病毒的实时统计(http://www.atworks.com.cn/virus/index.php?backdays=7&emailto= ): ...

再发个统计(Trojan.VBS.Agent.nn与Laroux都是宏病毒
last30days.JPG

TA的精华主题

TA的得分主题

 楼主| 发表于 2012-7-13 13:21 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
本帖最后由 kangatang 于 2012-7-13 13:22 编辑
baomaboy 发表于 2012-4-9 08:05
楼上说的是对的,在老版本的excel中对应现在的模块那个叫“模块表",我之所以称之为特殊模块1.因为这里用过 ...

求教baomaboy:
瑞星所说的Macro.Excel.Manalo.a 也是EH常说的startup病毒。瑞星怎么有这样的介绍?

"...该恶意脚本通过宏脚本传播,使用word2003时,加载宏病毒,运行宏后释放脚本%temp%\vbe\vb21.tmp,继而释放为恶意文件在系统文档目录%documents%\vb2b.tmp,并加载运行,修改excel的模块文件为StartUp.xls..."

从代码上看不出有这种行为啊。


TA的精华主题

TA的得分主题

发表于 2012-7-13 15:00 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
本帖最后由 baomaboy 于 2012-7-13 15:01 编辑

我(其实几乎99%的人)得到的病毒样本和你看到的室一样的,也就是“从代码上看不出有这种行为啊。”

瑞星这样介绍也许是因为瑞星有专业的病毒监控网络拦截到startup的源头是一个word2003文件(而我们大家看到的病毒样本是下游的excel文件)
另一个原因可能是瑞星的“技术”部与“宣传”部,沟通不是很好,关于startup的传播机制是瑞星宣传部自己臆造的而不是由其技术部提供的。

TA的精华主题

TA的得分主题

 楼主| 发表于 2012-7-13 15:50 | 显示全部楼层
baomaboy 发表于 2012-7-13 15:00
我(其实几乎99%的人)得到的病毒样本和你看到的室一样的,也就是“从代码上看不出有这种行为啊。”

瑞星 ...

谢谢我们的baomaboy专家

TA的精华主题

TA的得分主题

 楼主| 发表于 2012-9-25 11:43 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
本帖最后由 kangatang 于 2012-9-26 14:20 编辑
baomaboy 发表于 2012-7-13 15:00
我(其实几乎99%的人)得到的病毒样本和你看到的室一样的,也就是“从代码上看不出有这种行为啊。”

瑞星 ...

baomaboy老师,9月份刚出来一种未知宏病毒
来势想当凶猛。在卡巴和瑞星病毒周报里连续几周榜上有名,并有上升趋势。

目前只有两种杀软报毒
卡巴:Virus.MSExcel.Agent.g
瑞星:Trojan.Script.VBS.Dole.e

从名字上看,难道是k4病毒的变种?
EH论坛应该及时预警,毕竟感染对象就是我们啊。

排名截图

untitled2.JPG

untitled.JPG

TA的精华主题

TA的得分主题

发表于 2012-10-24 08:54 | 显示全部楼层
各位大侠,分析出了这个病毒的传染方式,那怎么解决呢,我不是专家,也不怎么懂数学与计算科学。

TA的精华主题

TA的得分主题

 楼主| 发表于 2012-10-25 09:20 | 显示全部楼层
本帖最后由 kangatang 于 2012-10-25 09:21 编辑
tanghetop 发表于 2012-10-24 08:54
各位大侠,分析出了这个病毒的传染方式,那怎么解决呢,我不是专家,也不怎么懂数学与计算科学。

这个病毒的传染方式几十年前就有人知道了。只是到现在,网上对此透露很少。其实知道了感染原理,就是制作变种的基础。
我不杀毒,杀毒件baomaboy等大侠的帖子。

TA的精华主题

TA的得分主题

发表于 2013-1-7 23:34 | 显示全部楼层
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

手机版|关于我们|联系我们|ExcelHome

GMT+8, 2024-4-27 01:47 , Processed in 0.048472 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 1999-2023 Wooffice Inc.

沪公网安备 31011702000001号 沪ICP备11019229号-2

本论坛言论纯属发表者个人意见,任何违反国家相关法律的言论,本站将协助国家相关部门追究发言者责任!     本站特聘法律顾问:李志群律师

快速回复 返回顶部 返回列表