首页 网络安全 安全学院 查看内容

病毒专杀VBS模板

2008-12-26 10:20 627 0

摘要:   from:余弦函數's blog  附:要学习VBS专杀的写法可以参考我以前这篇文章《VBS编程打造自己的病毒专杀工具》,抛砖引玉罢了……多谢小G,这套模板才得以及时趋于完善,不足之处自然还很多。...
关键词: nbsp 模块 set 病毒专杀 createobject fso 病毒 autorun 免疫 drivetype

  from:余弦函數's blog  附:要学习VBS专杀的写法可以参考我以前这篇文章《VBS编程打造自己的病毒专杀工具》,抛砖引玉罢了……多谢小G,这套模板才得以及时趋于完善,不足之处自然还很多。也希望大家的加入。众人拾柴火焰高嘛。  '-----------------病毒专杀VBS模板源码开始-----------------  on error resume next  msgbox "本专杀有ycosxhack提供http://hi.baidu.com/ycosxhack!",64,"xxx病毒专杀"  '本专杀模板有ycosxhack(余弦函数)制作,我的博客:http://hi.baidu.com/ycosxhack,欢迎讨论。  '-----------------病毒进程结束模块开始-----------------  set w=getobject("winmgmts:")  set p=w.execquery("select * from win32_process where name='rundll.exe'")  for each i in p  i.terminate  next  '-----------------病毒进程结束模块终止-----------------  '-----------------插入型dll病毒释放模块开始-----------------  set WSHShell=wscript.createobject("wscript.shell")  WSHShell.run("ps /e * hook.dll"),0,true  '请将第三方程序ps.exe与本专杀放在同一目录下  '-----------------插入型dll病毒释放模块终止-----------------  '-----------------病毒文件删除模块开始-----------------  set fso=createobject("scripting.filesystemobject")  set del=wscript.createobject("wscript.shell")  d1=del.ExpandEnvironmentStrings("%temp%\rundll.exe")  d2=del.ExpandEnvironmentStrings("%SystemRoot%\rundll86.exe")  d3=del.ExpandEnvironmentStrings("%SystemRoot%\system32\rundll86.exe")  set v1=fso.getfile(d1)  set v2=fso.getfile(d2)  set v3=fso.getfile(d3)  set v4=fso.getfile("d:\virus\virus.exe") '没涉及到环境变量的可以直接这样写。  v1.attributes=0  v2.attributes=0  v3.attributes=0  v4.attributes=0  v1.delete  v2.delete  v3.delete  v4.delete  '-----------------病毒文件删除模块终止-----------------  '-----------------遍历删除各盘符根目录下病毒文件模块开始-----------------  set fso=createobject("scripting.filesystemobject")  set drvs=fso.drives  for each drv in drvs  if drv.drivetype=1 or drv.drivetype=2 or drv.drivetype=3 or drv.drivetype=4 then  set w=fso.getfile(drv.driveletter&":\rundll.exe")  w.attributes=0  w.delete  set u=fso.getfile(drv.driveletter&":\autorun.inf")  u.attributes=0  u.delete  end if  next  '-----------------遍历删除各盘符根目录下病毒文件模块终止-----------------  '-----------------注册表操作模块开始-----------------  set fso=createobject("scripting.filesystemobject")  set reg=wscript.createobject("wscript.shell")  reg.regwrite "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit", fso.GetSpecialFolder(1)&"\userinit.exe,","REG_SZ"  reg.regwrite "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools",0,"REG_DWORD"  reg.regdelete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions"  '-----------------注册表操作模块终止-----------------  '-----------------系统文件恢复模块开始-----------------  set fso=createobject("scripting.filesystemobject")  fso.getfile("rundll32.exe").copy("c:\windows\system32\rundll32.exe")  fso.getfile("rundll32.exe").copy("C:\WINDOWS\system32\dllcache\rundll32.exe")  '-----------------系统文件修复模块终止-----------------  '-----------------HOST文件修复模块开始-----------------  set fso=createobject("scripting.filesystemobject")  set re=fso.OpenTextFile("C:\WINDOWS\system32\drivers\etc\hosts",2,0)  re.Writeline "127.0.0.1                 localhost"  re.Writeline "127.0.0.1                 www.你要屏蔽的恶意网址或IP.com"  re.Close  set re=nothing  '-----------------HOST文件修复模块终止-----------------  '-----------------Autorun免疫模块开始-----------------  set fso=createobject("scripting.filesystemobject")  set drvs=fso.drives  for each drv in drvs  if drv.drivetype=1 or drv.drivetype=2 or drv.drivetype=3 or drv.drivetype=4 then  fso.createfolder(drv.driveletter&":\autorun.inf")  fso.createfolder(drv.driveletter&":\autorun.inf\免疫文件夹..\")  set fl=fso.getfolder(drv.driveletter&":\autorun.inf")  fl.attributes=3  end if  next  '-----------------Autorun免疫模块终止-----------------  '-----------------ARP病毒欺骗--客户端免疫模块开始-----------------  set WshShell=wscript.createobject("wscript.shell")  WshShell.run "arp -d",0  WshShell.run "arp -s 202.4.139.1 00-07-ec-23-f8-0a",0,true  '-----------------ARP病毒欺骗--客户端免疫模块终止-----------------  set fso=nothing  msgbox "病毒清除成功,请重启电脑!",64,"xxx病毒专杀"  '-----------------病毒专杀VBS模板源码终止-----------------  最后附上解除Autorun免疫文件夹的bat,下面红色部分为盘符,你可以继续添加……  @echo off  echo 解除autorun免疫……Ycosxhack制作  pause  for %%a in (c d e f) do rd %%a:\autorun.inf\免疫文件夹..\ & attrib -h -r -s -a %%a:\autorun.inf & rd %%a:\autorun.inf  @echo 解除免疫完成!http://hi.baidu.com/ycosxhack  pause  完整病毒专杀VBS模板可以到我网盘下载:http://ycosxhack.ys168.com/,“病毒专杀”目录,文件名为“病毒专杀VBS模板.rar”,有缺陷之处还望指出:)
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部