瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 Trojan.DL.Agent.jer的解决方案【推荐】

12345678»   1  /  12  页   跳转

Trojan.DL.Agent.jer的解决方案【推荐】

Trojan.DL.Agent.jer的解决方案【推荐】

【前言】
本次分析以WINXP系统为例
Trojan.DL.Agent.jer是一个木马
确切的说应该是一个流氓软件程序

【分析】
C:\WINDOWS\system32\viptray.exe创建了系统服务
服务如下:
O23 - Service: VIPTray (VIPTray) - - C:\WINDOWS\system32\viptray.exe

C:\WINDOWS\system32\viptray.exe会下载一个iebar.exe
安装后会生成C:\Program Files\IE-BAR\
iebar.exe会修改注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
修改键值system为C:\WINDOWS\system32\friendly.exe
并创建一个自启动项
自启动项如下:
O4 - Global Startup: IE-BAR.lnk = ?

O4 - Global Startup: IE-BAR.lnk = C:\WINDOWS\system32\rundll32.exe

同时创建一个IE恶意加载模块
BHO如下:
O2 - BHO: BrowserHelper Class - {2D99E8F4-56B7-457B-9A92-61B5D247D263} - C:\WINDOWS\system32\WinDefendor.dll

【解决】
用HIJACKTHIS修复
O2 - BHO: BrowserHelper Class - {2D99E8F4-56B7-457B-9A92-61B5D247D263} - C:\WINDOWS\system32\WinDefendor.dll
O4 - Global Startup: IE-BAR.lnk = ?

O4 - Global Startup: IE-BAR.lnk = C:\WINDOWS\system32\rundll32.exe

开始--控制面板--性能和维护--管理工具--服务
禁用VIPTray(VIPTray)

开始--运行
输入regedit
确定
进入注册表
依次展开
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00X\Services](X代表1,2,3,4....)
找到后删除VIPTray文件夹

开始--运行
输入regedit
确定
进入注册表
依次展开
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00X\Enum\Root\](X代表1,2,3,4....)
找到后删除LEGACY_VIPTRAY文件夹

卸载
C:\Program Files\IE-BAR\

删除
C:\Program Files\IE-BAR\
C:\WINDOWS\system32\viptray.exe
C:\WINDOWS\system32\friendly.exe
C:\WINDOWS\system32\WinDefendor.dll

若有下面这一项
建议也删除:
开始菜单--程序--启动--IE-BAR

【提示】
刚才有朋友说在系统服务面板中找不到VIPTray(VIPTray)服务
建议操作如下:
http://www.xfocus.net/tools/200605/1161.html
下载后打开IceSword
用IceSword查找并禁用VIPTray服务试试

若正常模式下无法删除
建议进入安全模式下操作
最后编辑2006-09-08 14:56:39
分享到:
gototop
 

收藏!!不过真能杀掉吗
gototop
 

不言!好久不见……
虽然现在不是经常在线,却每每在最需要的时候出现……
我这两天考试,都没什么空上卡卡,之前有拿到那个viptray.exe样本(那时瑞星不报),还没有用它试试呢(不知现在那个是否已经变种?)。下午考完试到我虚拟机里试一下,看看效果。
gototop
 

【回复“轩辕小聪”的帖子】
小聪好
过一段时间我就不准备上网了
如果下次再上网的话
或许就到2007年了

=========

估计不会有什么变种
就是C:\Program Files\IE-BAR\导致的
gototop
 

开始--控制面板--性能和维护--管理工具--服务
禁用VIPTray(VIPTray)

你说的 VIPTray(VIPTray)  我找不到啊 怎么回事啊
服务里面我都看了  就是没有啊  还有 C:\Program Files\IE-BAR\
这个也没呀!!!! 帮我解决下啊 我真找不到啊
gototop
 

【回复“woyaoshama”的帖子】
晕,看了你发的帖子,你的那个不是传奇木马吗,跟这个viptray.exe又有什么关系?
gototop
 

怎么杀不掉啊 Trojan.PSW.Lmir.kkx
到底是什么马啊
gototop
 

不言,我的报告在我的帖子里,你帮我看看好吗,我不会弄
gototop
 

怎么杀不掉啊 Trojan.PSW.Lmir.kkx
到底是什么马啊
gototop
 

怎么杀不掉啊 Trojan.PSW.Lmir.kkx
到底是什么马啊
gototop
 
12345678»   1  /  12  页   跳转
页面顶部
Powered by Discuz!NT