LittleBareHead
本帖最后由 Aminor_z 于 2020-3-16 10:39 编辑

如果您不想看简单的过程分析,请直接看最后面

本人计算机系大学生,开发过多个小程序(与MC无关),实力还是有的,非小白。

这几天开发东西的时候,打开任务管理器发现了一个奇怪的进程:Synaptics

这是个蠕虫病毒,不过一般玩家还是能发现这个东西,因为……


谁家的MC启动器啥玩意的叫这个名字hhh

这个exe类似一个包,我们很方便地提取出的关键代码。


文件最后我们能很明显地看出是VBA程序

其他具体分析的话,可以看这个大佬的分析:

https://www.cnblogs.com/Gj-Dreamer/p/11353230.html



如何判断自己是否感染该木马?

简单来说以下几点:


神崎长闲
本帖最后由 神崎长闲 于 2020-3-16 10:18 编辑
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没懂


我看了https://www.freebuf.com/articles/terminal/222991.html这个文章的描述,“对正常的exe的程序替换”

其会拦截用户新建Excel文档或者打开Excel文档的行为,并将新建或者打开的Excel文档替换成带有恶意宏代码的文档(亚信安全检测为:TROJ_FRS.0NA103BE18),恶意的宏代码主要功能是下载并执行病毒的主体文件Synaptics.exe(亚信安全检测为:Worm.Win32.OTORUN.KAT),进一步感染其他机器。

也就是说不用excel的没事呗


LittleBareHead
神崎长闲 发表于 2020-3-16 10:10
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没懂

根据我的判断是窃取数据并将数据发送到指定网络位置,不过感染性我没有发现。
可能我没装VBA库。
具体看大佬的分析

LittleBareHead
神崎长闲 发表于 2020-3-16 10:10
本帖最后由 神崎长闲 于 2020-3-16 10:18 编辑
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没 ...

不能100%肯定,因为我不用Micosoft Office,具体情况不能复现。
Micosoft Office 的 VBA库装了Micosoft Office都会有
单纯的VB方面VBA库这方面我不清楚

LittleBareHead
神崎长闲 发表于 2020-3-16 10:10
本帖最后由 神崎长闲 于 2020-3-16 10:18 编辑
这病毒的目的是什么?“修改文件指针至恶意代码”这部分没 ...

我用的是WPS,但确实也被影响到了才发现的,因为打开一个EXCEL的时候会打开另一个叫做~$cache的文件,并提示你该文件损坏,已补充

日暮清林
1.我有office
2.我有梯子
3.我也开发.net应用程序,而且有VBA运行库
4.完全没感染


LittleBareHead
暗夜Dark 发表于 2020-3-16 11:43
1.我有office
2.我有梯子
3.我也开发.net应用程序,而且有VBA运行库

5.你没遇上这个hhh

齿轮-gear
我来作死一下:
1.我在香港
2.我有OFFICE
3.我有VS、VBA

我有一个小小的请求:能把那个病毒压缩成RAR发给我吗?我研究一下是什么吊病毒(闲得慌)

齿轮-gear
欸,等等,这不是我家的MC吗?

nidb
感谢大佬分享!(城墙终于有用了

1252251361
我昨天就遇到了这个 今天就看到了这个文章

LinX1
前两个月我也被感染了这个病毒,忘了和哪个启动器混合一块了
正常的exe软件都打不开,以前的版本能打开
excel没出现过这种情况,但开机一堆Synaptics
多次重装系统没能解决,最后干脆直接把所有硬盘格了
好了。。。。

帕帕武
前几个月,看到启动器突然变成30多mb的了,然后看到有个进程,每次重启都有,然后百度了一下发现是病毒,还好时间不久。最后用火绒删掉了,虽然很多源文件删掉了,但总比不染上计算机病毒好

第一页 上一页 下一页 最后一页