瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于egro.exe
baohe - 2008-4-5 10:57:00

此毒样本由“流星陨落”发在了“版主之家”http://forum.ikaka.com/topic.asp?board=38&artid=8441909

运行这个egro.exe样本后,释放的文件见图1。除此之外,IE临时文件夹中还有很多。

这个毒添加的加载项比较特殊:
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
userinit(指向c:\windows\system32\mgmrwmrv.exe,见图2)。
SRENG、AUTORUNS、ICESWORD等均扫不到这个怪怪的启动项。有点儿意思。

此外,此毒运行后不停的反复写HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\"DisableTaskMgr"=dword:00000001(禁用任务管理器),没完没了。

咱什么都不做。先试试用IceSword能否删除HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit。
结果————删掉了。而且病毒浑然不知此userinit键值被用户删了。汗!

重启系统看看。

重启后,再次展开HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\,userinit键值不见了。汗!关机前也不知道回写一下。菜!
彻底删除HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon。
接下来。删除图1所示的病毒文件,清空IE临时文件夹。完事。

病毒写入的其它注册表垃圾用TuneUp清理一下,结束。

图1

[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)


附件: 155847200845104502.jpg
baohe - 2008-4-5 10:57:00
图2

附件: 155847200845104524.jpg
天月来了 - 2008-4-5 11:18:00
又一个无聊的毒。

网络求助中最不好折腾的。

wjzdw - 2008-4-5 12:54:00
没突破瑞星吧....昨天刚刚实机测试这家伙啊


..
小灯 - 2008-4-5 16:43:00
这个毒好无聊!
PS:有些工具应该增加对注册表的抑制再生功能。
秋叶濛濛 - 2008-4-5 17:20:00
SRENG、AUTORUNS、ICESWORD等均扫不到这个怪怪的启动项

这却是为何
baohe - 2008-4-5 18:09:00
引用:
【秋叶濛濛的贴子】SRENG、AUTORUNS、ICESWORD等均扫不到这个怪怪的启动项

这却是为何
………………

因为病毒写入的这个winlogon键在HKCU分支下。正常的HKCU分支下并无winlogon键(此键位于HKLM分支)。
秋叶濛濛 - 2008-4-5 19:01:00
引用:
【baohe的贴子】
因为病毒写入的这个winlogon键在HKCU分支下。正常的HKCU分支下并无winlogon键(此键位于HKLM分支)。
………………


学习了 感谢猫叔
sako - 2008-4-6 4:43:00
【回复“天月来了”的帖子】
觉得也是
跟着我叔学习了!
tjcum210210 - 2008-4-6 14:39:00
这个……
有没有Tune up注册码阿
日不懂啊 - 2008-4-7 0:17:00
彻底删除HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon。

不仔细看还以为是HKLM下的呢~~

向猫叔学习~~
超级游戏迷 - 2008-4-7 17:23:00
学习注册表知识,感谢猫版分享
1
查看完整版本: 关于egro.exe