致:“充电器”——木马ugyieki.exe的查杀
这是一个简单而刁钻的木马。特点如下:
1、每次感染系统生成的病毒文件名均不同(随机),我用你给的样本ugyieki.exe感染系统后,在%system%文件夹中生成的病毒文件是bnrnss.exe。
2、病毒插入系统当前运行的每个进程(如:explorer.exe等),并改写该进程的内存内容,以实现下次开机自动加载。
3、不修改注册表。
杀毒:用IceSword,先禁止进程创建;然后结束一切可以结束的进程。然后,删除病毒文件bnrnss.exe。一次删除不掉。需要反复删。删到最后,系统突然重启(病毒在内存中的东东全部删净)。
重启后,直接删除%system%文件夹中的bnrnss.exe即可。
附:ugyieki.exe作案记录
Injecting code into other processes
Object:CreateRemoteThread
Create file
Object:C:\WINDOWS\system32\bnrnss.exe
Injecting code into other processes
Object:CreateRemoteThread
Injecting code into other processes
Object:CreateRemoteThread
Injecting code into other processes
Object:CreateRemoteThread
Injecting code into other processes
Object:CreateRemoteThread
Injecting code into other processes
Object:WriteProcessMemory
Injecting code into other processes
Object:CreateRemoteThread
Injecting code into other processes
Object:WriteProcessMemory