设为首页 | 收藏本站
首页>IT学院>黑客防线>正文
机器狗变种病毒分析解决参考
WWW.DBIT.CN 2007-12-20 9:13:53 热度:
 
简单分析下:

1、释放文件方面:

2个SYS文件,其中一个是PE文件,病毒的副本。

wxptdi.sys 77824 字节

fat32.sys

注意啊,这2个的路径都是在C:\windows\system32\下的

2、调用一个P处理tmipo.bat,执行stop sharedaccess命令。

3、控制系统文件svchost,加载在内存中。

4、连接网络先获得下载列表:hxxp://d.93se.com/listo.txt

然后下载木马,释放到c:\Program Files\,命名为:

c:\Program Files\lsassu.exe
c:\Program Files\lsasst.exe
c:\Program Files\lsasss.exe
c:\Program Files\lsassr.exe
c:\Program Files\lsassq.exe
c:\Program Files\lsassp.exe
c:\Program Files\lsasso.exe
c:\Program Files\lsassn.exe
c:\Program Files\lsassm.exe
c:\Program Files\lsassl.exe
c:\Program Files\lsassk.exe
c:\Program Files\lsassj.exe
c:\Program Files\lsassi.exe
c:\Program Files\lsassh.exe
c:\Program Files\lsassf.exe
c:\Program Files\lsasse.exe
c:\Program Files\lsassd.exe
c:\Program Files\lsassc.exe
c:\Program Files\lsassb.exe
c:\Program Files\lsassa.exe
c:\Program Files\lsass9.exe
c:\Program Files\lsass8.exe
c:\Program Files\lsass7.exe
c:\Program Files\lsass6.exe
c:\Program Files\lsass5.exe
c:\Program Files\lsass4.exe
c:\Program Files\lsass3.exe
c:\Program Files\lsass2.exe
c:\Program Files\lsass1.exe
c:\Program Files\lsass0.exe

有大话、梦幻、征途、三国、QQ、QQgame、机战、魔域、大话3、传奇等木马。

5、释放fat32.sys驱动,注册为PciHardDisk。

会访问磁盘底层,修改userinit.exe。但我阻止了~

其他没跟踪,就直接运行了~主要特征就是上面这些。

解决方法就是从dllcache把正常的userinit.exe覆盖到原来的地方。

然后删除c:\Program Files\的那些东西,还有wxptdi.sys和fat32.sys。

注意啊,这2个的路径都是在C:\windows\system32\下的

C:\windows\system32\fat32.sys

C:\windows\system32\wxptdi.sys

 
上一篇:没有了
下一篇:黑客入侵Linux操作系统
打印】【关闭
  相关文章:
·U盘病毒HDM.exe的分析手段解决·网银盗号木马病毒的原理与防杀
·关于木马病毒的六种启动方式·手动清除certsvc.exe certdef.dll
·巧妙从进程中判断出病毒和木马·恶意网页病毒症状分析及简单修复方
·只防病毒并不安全 安全攻略全解·详细了解进程和病毒的相关十七点安
·关于病毒命名规则的说明·services.exe进程病毒
·My123出现6个变种流氓软件彻底变病·小心手机病毒“战神之子”
·综合方法解决防制ARP欺骗问题·给你预防病毒的八个忠告
·RavMonE病毒剿灭记·近期电脑病毒三最 高危病毒变种成
☆联姻学院☆

两招解决打开U盘看不到文档的
深入分析电脑死机的14个问题
机器狗变种病毒分析解决参考
黑客入侵Linux操作系统 
Excel使用中常被忽略的十条实
Excel行列转置粘贴数据的一则
用Windows磁盘配额增强系统安
NTFS与FAT32文件系统互相转换
平面设计中的常用字库种类说明
Photoshop cs2在Vista下的尴尬
调整CSS类型的顺序改变链接翻
如何用CSS让文字居于div的底部
.Net中如何连接到ODBC数据源 
ASP.NET常用的三十三种实用代
认识Windows下虚拟专用网服务
利用UNIX的TFTP和RCP配置路由

精品图秀
美女面相大盘点
清新孙俪纯情写真
刘羽琦最新写真
4000元气死洪金宝配置 众数码厂家挺进手机领 牛根生谈马云 中国高校不宜过分扩招 数码相机配件选购误区