1   1  /  1  页   跳转

[原创] DNF托马斯0.7.exe中毒后的处理

DNF托马斯0.7.exe中毒后的处理

样本来源:http://bbs.ikaka.com/showtopic-8693197.aspx

RIS2010最新病毒库(22.33.01.04)不报毒。


一、病毒运行后的动作:
1、释放文件

C:\Documents and Settings\Administrator\Local Settings\Temp\tcom.dll
C:\Documents and Settings\Administrator\Local Settings\Temp\tbot.dll
C:\Documents and Settings\Administrator\Local Settings\Temp\thk.dll
C:\Documents and Settings\Administrator\Local Settings\Temp\now.tmspage

2、写注册表
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\\AppData

3、通过1070 端口访问 222.186.30.35:888


4、下载病毒:
C:\Documents and Settings\Administrator\Local Settings\Temp\360update.dat(被RIS2010灭掉)。

二、手杀处理流程:

1.结束病毒进程DNF.EXE





2、删除病毒文件





3、删除病毒添加的注册表项

用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10
分享到:
gototop
 

回复:DNF托马斯0.7.exe中毒后的处理

有更改%Systemroot%\system32\ws2help.dll的现象
并且删除Dllcache中的ws2help.dll

有图有真相


最后编辑夲號ヱ被ジ盜 最后编辑于 2010-02-02 18:22:31
gototop
 

回复 2F 夲號ヱ被ジ盜 的帖子

RIS2010 灭了那个.dat之后,就没这些动作了。
gototop
 

回复:DNF托马斯0.7.exe中毒后的处理

怎么是地下城与勇士的进程 这是木马?
gototop
 

回复:DNF托马斯0.7.exe中毒后的处理

TINY有中文版的了?
gototop
 

回复: DNF托马斯0.7.exe中毒后的处理



引用:
原帖由 ァい№/kel冷 于 2010-2-5 20:49:00 发表
怎么是地下城与勇士的进程 这是木马?


那个DNF.exe是病毒伪造的 一看那图标就知道
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT