【原创】恶意外挂木马fz3plus.sys的查杀(任何杀毒软件均不报)
木马行为:
运行这个外挂后,试图连接网络去下载木马.
并把下载后的木马存放到当前用户的临时文件夹中.
在%system%下生成两个SYS文件:
fz3plus.sys与fz3plus1.sys
先用fz3plus1.sys注册一下驱动,如果成功,自杀自己,并:
调用services,再注册一个驱动.位置为:(Autoruns报.)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet]
+ fz3plus =c:\windows\system32\fz3plus.sys
[HKEY_LOCAL_MACHINE\SYSTEM\Control00X] //其中X为1,2,3,4,5
+ fz3plus =c:\windows\system32\fz3plus.sys清除方法:
删除:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet]
+ fz3plus =c:\windows\system32\fz3plus.sys
[HKEY_LOCAL_MACHINE\SYSTEM\Control00X] //其中X为1,2,3,4,5
+ fz3plus =c:\windows\system32\fz3plus.sys
清空临时文件夹
删除
c:\windows\system32\fz3plus.sys
c:\windows\system32\fz3plus1.sys