回复:高手来,帮看看这个病毒是什么DD。
文件: MsVM_STI.EXE
大小: 64000 字节
MD5: FE5F8B622B10F1B42A922C100C9B67BD
SHA1: 36697E1A4D185EB1784E31A69F38A4C22132AC6A
CRC32: 748FABF6
加壳类型:NSpack V3.7 -> LiuXingPing
编写工具:Borland Delphi 6.0 - 7.0
简单行为分析:
释放文件副本:
%windir%\MsVM_STI.EXE
%windir%\System32\explorer.exe
添加注册表启动项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run,MsAudio(其值为“%windir%\MsVM_STI.EXE”)
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run,MsAudio(其值为“%windir%\System32\explorer.exe”);
手工清理:
1.结束进程MsVM_STI.EXE;
2.删除文件:
%windir%\MsVM_STI.EXE
%windir%\System32\explorer.exe
3.删除注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run,MsAudio
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run,MsAudio;