设为首页 | 收藏本站
首页>IT学院>黑客防线>正文
U盘病毒HDM.exe的分析手段解决
WWW.DBIT.CN 2007-12-3 8:32:11 热度:
 

_AVP32.EXE
_AVPCC.EXE
_AVPM.EXE

9.将HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue的值改为0x00000001 破坏显示隐藏文件

10.删除system\currentcontrolset\control\safeboot\network
和system\currentcontrolset\control\safeboot\minimal键
破坏安全模式

11.查找指定窗口的名称,并将其关闭
安全卫士
扫描
专杀
注册表
process
进程

木马
防御
防火墙
病毒
检测
firewall
virus
anti
金山
江民
卡巴斯基
worm
杀毒

12.启动c:\program files\internet explorer\iexplore.exe下载木马
下载http://www.*/1.exe~http://www.*/6.exe
到temp文件夹下面分别命名为downfile.exe~downfile5.exe
其中的1.exe又是一个木马下载器,它可以下载很多木马,但测试中并未植入成功...

13.同时在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下面添加注册表项目
<calc.exe><%SystemRoot%\system32\calc.exe>使得calc.exe开机启动 但不知具体有什么作用...

14.在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Winlogon下面添加注册表项目
<WinlogonNotify: Winlogon><C:\WINDOWS\system32\Winlogon.dll> []

15.病毒体内有文字:“nofixups!”“just test !”

全部木马和病毒植入完毕后的sreng日志如下:
启动项目
注册表
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    <calc.exe><%SystemRoot%\system32\calc.exe> [(Verified)Microsoft Windows Publisher]
    <Cifmon><C:\WINDOWS\system32\Server.EXE> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Winlogon]
    <WinlogonNotify: Winlogon><C:\WINDOWS\system32\Winlogon.dll> []

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe]
    <IFEO[360rpt.exe]><C:\HDM.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe]
    <IFEO[360Safe.exe]><C:\HDM.exe> []...

==================================
驱动程序
[RAS Asynchronous Media Driver / AsyncMac][Stopped/Auto Start]
<system32\DRIVERS\comint32.sys><N/A>
[MS / MS][Stopped/Manual Start]
<\??\C:\DOCUME~1\NEWCEN~1\LOCALS~1\Temp\tmp13.tmp><N/A>
[RESSDT / RESSDT][Stopped/Manual Start]
<\??\c:\RESSDT.sys><N/A>
[usbmouseb / usbmouseb][Running/Manual Start]
<\??\C:\WINDOWS\SYSTEM32\drivers\smbins.sys><N/A>
==================================
正在运行的进程
[PID: 1148][C:\Program Files\Internet Explorer\iexplore.exe] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-

2158)]
    [C:\WINDOWS\system32\Insert.dll] [N/A, ]
[PID: 1428][C:\WINDOWS\explorer.exe] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\SYSTEM32\smbins.dll] [Microsoft Corporation, 5, 0, 2195, 3649]
==================================
Autorun.inf
[C:\]
[AutoRun]
OPEN=HDM.exe
shellopen=打开(&O)
shellopenCommand=HDM.exe
shellopenDefault=1
shellexplore=资源管理器(&X)
shell\explore\command=HDM.exe
[D:\]
[AutoRun]
OPEN=HDM.exe

本新闻共3页,当前在第2页  1  2  3  

 
上一篇:没有了
下一篇:网银盗号木马病毒的原理与防杀
打印】【关闭
  相关文章:
·网银盗号木马病毒的原理与防杀·关于木马病毒的六种启动方式
·手动清除certsvc.exe certdef.dll·巧妙从进程中判断出病毒和木马
·恶意网页病毒症状分析及简单修复方·只防病毒并不安全 安全攻略全解
·详细了解进程和病毒的相关十七点安·关于病毒命名规则的说明
·services.exe进程病毒·My123出现6个变种流氓软件彻底变病
·小心手机病毒“战神之子”·综合方法解决防制ARP欺骗问题
·给你预防病毒的八个忠告·RavMonE病毒剿灭记
·近期电脑病毒三最 高危病毒变种成·黑客攻破Google服务器 通过中国网
☆联姻学院☆

Windows XP回收站无法清空解决
win xp下U盘不显示盘符的解决
U盘病毒HDM.exe的分析手段解决
网银盗号木马病毒的原理与防杀
PowerPoint做交互课件
Excel中频繁提示“无法清空剪
在Windows系统中跟踪IP地址
Linux系统的服务器优化及安全
平面设计中的常用字库种类说明
Photoshop cs2在Vista下的尴尬
Dreamweaver架设网站高级教程
Dreamweaver制作网页的七大绝
ASP.NET常用的三十三种实用代
编程中获取天气预报的源代码
有线网卡转无线网卡的另类妙招
无线WiMAX和Wi-Fi的常见知识误

精品图秀
美女面相大盘点
清新孙俪纯情写真
刘羽琦最新写真
数码相机配件选购误区 爱国者MP5-E898入驻三 尼康广角相机上市 东软电脑城店庆日 惠士嘉快乐音符魅力重