捐赠 | 广告 | 注册 | 发布 | 上传 | 关于我们    
  粤ICP备10103342号-1 DELPHI盒子 | 盒子文章 | 盒子问答悬赏 | 最新更新 | 盒子检索 | 下载中心 | 高级搜索    
  精品专区 | 繁體中文 | 奖励公告栏 | 直通车账号登陆 | 关闭GOOGLE广告 | 临时留言    
 
广告
评论:Logo1_.exe 病毒专查工具及源码
hackbear 38584 2009/9/9 9:29:01
看了后,就一个感觉,吐血中,狂吐
24900 28889 2007/4/13 0:09:11
zhihe 28807 2007/4/10 15:04:56
程序还有两个地方要修改就是程序没有释放tmp1.检查的EXE多了这个程序就会吃掉很多的内存.还有就是个代码改下可以查杀logo1的很多边种.文件里提的能对一种logo1查杀.
  if A[2]  <>$40 then result := false;
  if A[4]  <>$01 then result := false;
  if A[8]  <>$02 then result := false;
  if A[10] <>$00 then result := false;
  if A[16] <>$00 then result := false;
  if A[17] <>$02 then result := false;
  if A[26] <>$00 then result := false;
  if A[51] <>$00 then result := false;
  if A[52] <>$63 then result := false;
  if A[53] <>$6B then result := false;
  if A[54] <>$63 then result := false;
  if A[55] <>$69 then result := false;
我用的特征码.A[48]-A[51]是病毒体的大小记录用
    tmp1.Position :=48;
    tmp1.ReadBuffer(VirusSize,4);
不需要给VirusSize固定大小让程序自己去读出来
还哟朋友给了我个查内存的我不知道他那个特征码地址怎么找.有兴趣的朋友一起研究下吗?
400109 28757 2007/4/9 13:30:46
程序里已经有加!能够避开小于病毒体的文件,如果大小相等或大于的,会按特征码进行判断.另外,大家可以改一下程序,实现特征码的动感判断,而不是像我程序中的静态指定那样(动态获取可能会大大降低程序扫描的速度,但能确保杀查多个变种)
zhihe 28756 2007/4/9 13:22:16
程序因该还要修改下不检查小于61个字节的文件.还有文件与病毒体一样大的话直接删除那个文件/
400109 28708 2007/4/6 10:01:21
呵呵,好久没上来,很热闹哦
瑞星也好,还是其它杀毒软件,我也很想支持国产软件,但情况往往是支持国产的,却让自己不得不付现惨重的代价.
为表示大家对我小小的不是作品的作品的支持,在这里给大家介绍我现在使用的一种对付病毒,恶意代码的有效方法:
1.锁定注册表Run和Extensions(位置如下):
  a.  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  b.  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
  c.  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions
  在安装好系统后,可打开注册表找到以上位置,去除里面不需要的项,在其名称上直接点右键-->权限-->高级-->不要选"允许父项"先删除权限,再添加一个Everyone,将其设置为只读,原理说明:因为很多病毒和恶意代码主要是在系统加载时自动运行,就是从此处来引导的,设置禁写权限后,大多数恶意程序不容易在不知名的情况下被引导起来.不便之处是,使用起来有时要安装软件,可能需要临时设置可写权,否则不能正常安装(如Office)

  2. 最有效的方法: 安装好系统及常用软件后,把"我的文档","收藏夹","系统页文件","Outlook"存储文件夹路径设置到别的盘上,讯雷,QQ等软件放置在别的盘上,建快捷方式在桌面上,常用软件(不会经常升级的那些)全部安装于系统盘上,清理完成系统盘上的所有垃圾文件,历史记录,确保无病毒.去除Run中不需要的项,设置好策略(Gpedit.msc",禁用已知的一些病毒程序运行(如:expl0re.exe,Logo1_.exe等),禁用驱动器自动播放功能(主要是禁:Autorun.inf",可根据需要写一个VBE脚本放于Windows目录,并把此文件加载到Run中,脚本里面写上调用其它盘上的特定批处理文件(这可以在后期使用过程中,根据自己的需要来加载开机需要运行的东西).设置好上网的网关,IP,DNS,最后一步,安装一个"冰点6.0"或以上版本软件,冰点软件安全有效,不管中毒多严重,重开机就一切OK.
我以前帮广州这边的爱心网吧装过系统,他们用了近半年多,除硬件问题外,没有一台计算机系统没有因软件原因出现过崩溃.冰点支持WinXP/2000及2003(2003时,需要对安装的冰点程序作一点改动方可)
以上是我的一点小小经验,希望对大家有所帮助.
idoudo 28685 2007/4/5 14:55:54
瑞星 真有那么好? 呵呵
最多就提醒,厉害的病毒根本删不掉的~,sjjhhy 28675  也太 义气用事了
sjjhhy 28675 2007/4/5 8:34:24
我觉得不要太意气用事,我用的就是瑞星,感觉相当不错.如果你觉得瑞星不好,那么我认为你肯定还是没有好好的利用.
400109 28643 2007/4/2 20:55:41
若查出的带EXE带毒,又加载内存除去病毒体后,无法回写到原有文件,一般是文件写保护或被锁定,这种情况下可以帮进程查找函数,判断是否在运行,若有,则先结束进程再回写.若没有,可以再判断是否加有文件权限,再从网上找一些解除文件权限的代码去除权限(NTFS),再回写即可
400109 28642 2007/4/2 20:52:17
各位,不好意思,我用到了一个"选择目录"的第三方控件,在以下地址可以下载到.如果不像用此控件也不影响到程序的正常运行,可以换成其它的标准控件,只要能选择你要扫描的目录名即可.
http://www.2ccc.com/article.asp?articleid=3863
zhihe 28641 2007/4/2 19:56:35
当病毒别别的文件占用或是在运行的时候他不会检查这个文件怎么处理?
caicui 28544 2007/3/25 16:49:05
[Fatal Error] main.pas(22): File not found: 'RzShellDialogs.dcu'

少了一个文件怎么办啊高手门,我没接触DELPHI 1年了。都忘记了。现在想重新学,请高手不吝赐教
caicui 28543 2007/3/25 16:47:39
能那需要的控件也放出来吗?怎么说找不到一个问题啊。
caicui 28542 2007/3/25 16:41:20
uses
  Windows, Messages, SysUtils, Variants, Classes, Controls, Forms,
  Dialogs, FunLIB,ExtCtrls, StdCtrls, Buttons, RzShellDialogs, ComCtrls;

  Dialogs, FunLIB,ExtCtrls, StdCtrls, Buttons, RzShellDialogs, ComCtrls;运行时候这个有问题是为什么啊?
the_o 28478 2007/3/21 17:15:51
以前很少接触病毒这方面的东西,学习学习
400109 28387 2007/3/12 15:58:47
嗯,说得对.我计算机上中过两种变种的,只收集了两个特征码.
kivens 28384 2007/3/12 12:31:47
这种方法会存在误杀的可能,至少应该判断一下绑定的数据是不是一个合法的PE文件,而且现在的变种差不多有200种,做成用CRC来算出一个特征值可能会更实用。
400109 28380 2007/3/12 7:25:18
中了Logo1的一般是EXE文件,表形出来的样子是EXE的正常图标不能显示出来,为一个无图标的文件.文件大小比会增加.
400109 28379 2007/3/12 7:24:07
如果有不能下载的,可以使用以下地址 http://www.3g169.com/KillLogo1.rar
由于Logo1有多个变种,上述链接的源码中包含了其中的两个,一个病毒体大小为93960字节,另一个为63351字节,大家可以使用32位的十六进制文件编辑器对中病毒文件进行查看,一般来说,前一段为病毒体,后一段为正常的文件(可以找个正常的文件,取文件前三个字符串(十六进制),然后在中毒的文件中进行查找,即可确认出病毒大小.另外,不同变种的病毒特征码的第8,9个(见源码中的数组变量)有可能不相同.
zizii 28378 2007/3/11 23:25:06
如果下载出现“Service Unavailable”表示流量不够了,等一下再试试看,如果说文件没找到,可能是镜像还没有同步。
第一页 上一页 下一页 最后页 有 22 条纪录 共2页 1 - 20
 用户名:
 密 码:
自动登陆(30天有效)
 
  DELPHI盒子版权所有 技术支持:深圳市麟瑞科技有限公司 1999-2024 V4.01 粤ICP备10103342号-1 更新RSS列表