瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 MsgSvc.exe (注意,不是msgsce.exe)是病毒吗?

1   1  /  1  页   跳转

MsgSvc.exe (注意,不是msgsce.exe)是病毒吗?

MsgSvc.exe (注意,不是msgsce.exe)是病毒吗?

是所谓的Way 2(火凤凰)木马吗?
高手请给建议。谢谢。
最后编辑2006-02-09 01:37:28
分享到:
gototop
 

WAY2.4(火凤凰、无赖小子)

  WAY2.4又称火凤凰、无赖小子,是国产木马程序,默认连接端口是8011。众多木马高手在介绍这个木马时都对其强大的注册表操控功能赞不绝口,也正因为如此它对我们的威胁就更大了。从我的试验情况来看,WAY2.4的注册表操作的确有特色,对受控端注册表的读写,就和本地注册表读写一样方便!这一点可比大家熟悉的冰河强多了,冰河的注册表操作没有这么直观--每次我都得一个字符、一个字符的敲击出来,WAY2.4在注册表操控方面可以说是木马老大。

  WAY2.4服务端被运行后在C:\windows\system下生成msgsvc.exe文件,图标是文本文件的图标,很隐蔽,文件大小235,008字节,文件修改时间1998年5月30日,看来它想冒充系统文件msgsvc32.exe。同时,WAY2.4在注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下建立串值Msgtask,其键值为C:\WINDOWS\SYSTEM\msgsvc.exe。此时如果用进程管理工具查看,你会发现进程C:\windows\system\msgsvc.exe赫然在列!

  清除方法:

  要清除WAY,只要删除它在注册表中的键值,再删除C:\windows\system下的msgsvc.exe这个文件就可以了。要注意在Windows下直接删除msgsvc.exe是删不掉的,此时你可以用进程管理工具终止它的进程,然后再删除它。或者到Dos下删除msgsvc.exe也可。如果服务端已经和可执行文件捆绑在一起了,那就只有将那个可执行文件也删除了!   

  在删除前请做好备份
gototop
 

谢谢不言,可是我还不知道是否就是一样的东西啊,也不敢删除。
gototop
 

http://forum.ikaka.com/topic.asp?board=28&artid=6979213
下载HIJACKTHIS
导出日志
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT