搜索
查看: 2325|回复: 1

病毒专杀VBS模块

[复制链接]

签到天数: 42 天

发表于 2007-11-27 09:52 |

病毒专杀VBS模块

来自:MACD论坛(bbs.macd.cn) 作者:govyvy 浏览:2325 回复:1

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
“病毒专杀VBS模块.VBS”这个文件你可以直接执行,不会有任何破坏^^。
提供专杀模板,你就可以根据你分析出的病毒行为写出自己的病毒专杀工具。
非常的方便,非常的高效!
作为一个反病毒人士不应该仅仅能分析好病毒日志,还要知道如何分析病毒行为!
进而给出自己的解决方案!
这个解决方案并不一定非得用到网上那些出名的小软件icesword之类的。
因为你也可以自己写专杀,只要你学过VBS就行!
VBS代码很简单,和VB、VBSCRIPT是如出一辙的……
自然bat批处理(DOS命令)也可以写专杀,只要是编程语言大多数都是可以方便地写出专杀的。
(本文转自z4.cn®  http://bbs.z4.cn ,转载请注明出处。Copyright © 2001-2007 z4.cn and the authors.)
'查看更多关于此病毒专杀模板信息:http://hi.baidu.com/ycosxhack/modify/blog/36569f51dbd0cc8e8c5430d8





'-----------------病毒专杀VBS模板源码开始----------------
On Error Resume Next
MsgBox "本专杀有ycosxhack提供http://hi.baidu.com/ycosxhack!",64,"xxx病毒专杀"
'本专杀模板有ycosxhack(余弦函数)制作,我的博客:http://hi.baidu.com/ycosxhack,欢迎讨论。
'-----------------病毒进程结束模块开始-----------------
Set w=getobject("winmgmts:")
Set p=w.execquery("select * from win32_process where name='rundll.exe'")
For Each i In p
i.terminate
Next
'-----------------病毒进程结束模块终止-----------------
'-----------------插入型dll病毒释放模块开始-----------------
Set WSHShell=wscript.CreateObject("wscript.Shell")
WSHShell.run("ps /e * hook.dll"),0,true
'请将第三方程序ps.exe与本专杀放在同一目录下
'-----------------插入型dll病毒释放模块终止-----------------
'-----------------病毒文件删除模块开始-----------------
Set fso=createobject("scripting.filesystemobject")
Set del=wscript.CreateObject("wscript.Shell")
d1=del.ExpandEnvironmentStrings("%temp%\rundll.exe")
d2=del.ExpandEnvironmentStrings("%SystemRoot%\rundll86.exe")
d3=del.ExpandEnvironmentStrings("%SystemRoot%\system32\rundll86.exe")
Set v1=fso.getfile(d1)
Set v2=fso.getfile(d2)
Set v3=fso.getfile(d3)
Set v4=fso.getfile("d:\virus\virus.exe") '没涉及到环境变量的可以直接这样写。
v1.attributes=0
v2.attributes=0
v3.attributes=0
v4.attributes=0
v1.delete
v2.delete
v3.delete
v4.delete
'-----------------病毒文件删除模块终止-----------------
'-----------------遍历删除各盘符根目录下病毒文件模块开始-----------------
Set fso=createobject("scripting.filesystemobject")
Set drvs=fso.drives
For Each drv In drvs
If drv.drivetype=1 Or drv.drivetype=2 Or drv.drivetype=3 Or drv.drivetype=4 Then
Set w=fso.getfile(drv.driveletter&":\rundll.exe")
w.attributes=0
w.delete
Set u=fso.getfile(drv.driveletter&":\autorun.inf")
u.attributes=0
u.delete
End If
Next
'-----------------遍历删除各盘符根目录下病毒文件模块终止-----------------
'-----------------注册表操作模块开始-----------------
Set reg=wscript.CreateObject("wscript.Shell")
reg.regwrite "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit", fso.GetSpecialFolder(1)&"\userinit.exe,","REG_SZ"
reg.regwrite "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools",0,"REG_DWORD"
reg.regdelete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions"
'-----------------注册表操作模块终止-----------------
'-----------------系统文件恢复模块开始-----------------
Set fso=createobject("scripting.filesystemobject")
fso.getfile("rundll32.exe").copy("c:\windows\system32\rundll32.exe")
fso.getfile("rundll32.exe").copy("C:\WINDOWS\system32\dllcache\rundll32.exe")
'-----------------系统文件修复模块终止-----------------
'-----------------HOST文件修复模块开始-----------------
Set fso=createobject("scripting.filesystemobject")
Set re=fso.OpenTextFile("C:\WINDOWS\system32\drivers\etc\hosts",2,0)
re.Writeline "127.0.0.1 localhost"
re.Writeline "127.0.0.1 www.你要屏蔽的恶意网址或IP.com"
re.Close
Set re=nothing
'-----------------HOST文件修复模块终止-----------------
'-----------------Autorun免疫模块开始-----------------
Set fso=createobject("scripting.filesystemobject")
Set drvs=fso.drives
For Each drv In drvs
If drv.drivetype=1 Or drv.drivetype=2 Or drv.drivetype=3 Or drv.drivetype=4 Then
fso.createfolder(drv.driveletter&":\autorun.inf")
fso.createfolder(drv.driveletter&":\autorun.inf\免疫文件夹..\")
Set fl=fso.getfolder(drv.driveletter&":autorun.inf")
fl.attributes=3
End If
Next
'-----------------Autorun免疫模块终止-----------------
'-----------------ARP病毒欺骗--客户端免疫模块开始-----------------
Set WshShell=wscript.CreateObject("wscript.Shell")
WshShell.run "arp -d",0
WshShell.run "arp -s 202.4.139.1 00-07-ec-23-f8-0a",0,true
'-----------------ARP病毒欺骗--客户端免疫模块终止-----------------
Set fso=nothing
MsgBox "病毒清除成功,请重启电脑!",64,"xxx病毒专杀"
'-----------------病毒专杀VBS模板源码终止-----------------
(本文转自z4.cn®  http://bbs.z4.cn ,转载请注明出处。
Copyright © 2001-2007 z4.cn and the authors.)

[ 本帖最后由 govyvy 于 2007-11-27 09:56 编辑 ]

签到天数: 42 天

 楼主| 发表于 2007-11-27 09:55 |
这是个范本~如果需要其他专杀~把要添加特征代码~复制替换进去就可以了~

[ 本帖最后由 govyvy 于 2007-11-27 10:22 编辑 ]
本站声明:1、本站所有广告均与MACD无关;2、MACD仅提供交流平台,网友发布信息非MACD观点与意思表达,因网友发布的信息造成任何后果,均与MACD无关。
MACD俱乐部(1997-2019)官方域名:macd.cn   MACD网校(2006-2019)官方域名:macdwx.com
值班热线[9:00—17:30]:18292674919   24小时网站应急电话:18292674919
找回密码、投诉QQ:89918815 友情链接QQ:95008905 广告商务联系QQ:17017506 电话:18292674919
增值电信业务经营许可证: 陕ICP19026207号—2  陕ICP备20004035号

举报|意见反馈|Archiver|手机版|小黑屋|MACD俱乐部 ( 陕ICP备20004035号 )

GMT+8, 2024-5-13 03:13 , Processed in 0.065213 second(s), 9 queries , Redis On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表