瑞星卡卡安全论坛技术交流区可疑文件交流 高手来,帮看看这个病毒是什么DD。

1   1  /  1  页   跳转

高手来,帮看看这个病毒是什么DD。

高手来,帮看看这个病毒是什么DD。

屡次中毒。虽然每次我都手工清除。 但是总不放心。
我每次都是:结束进程,然后删除。

请高人指导

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)

附件附件:

您所在的用户组无法下载或查看附件

分享到:
gototop
 

回复:高手来,帮看看这个病毒是什么DD。

文件: MsVM_STI.EXE
大小: 64000 字节
MD5: FE5F8B622B10F1B42A922C100C9B67BD
SHA1: 36697E1A4D185EB1784E31A69F38A4C22132AC6A
CRC32: 748FABF6
加壳类型:NSpack V3.7 -> LiuXingPing
编写工具:Borland Delphi 6.0 - 7.0

简单行为分析:

释放文件副本:
%windir%\MsVM_STI.EXE
%windir%\System32\explorer.exe

添加注册表启动项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run,MsAudio(其值为“%windir%\MsVM_STI.EXE”)
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run,MsAudio(其值为“%windir%\System32\explorer.exe”);


手工清理:
1.结束进程MsVM_STI.EXE;
2.删除文件:
%windir%\MsVM_STI.EXE
%windir%\System32\explorer.exe
3.删除注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run,MsAudio
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run,MsAudio;
最后编辑豪斯登堡新郎 最后编辑于 2008-10-06 14:46:02
不认识我没关系,因为我也不认识你。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT