瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】恶意外挂木马fz3plus.sys的查杀(任何杀毒软件均不报)

123   1  /  3  页   跳转

【原创】恶意外挂木马fz3plus.sys的查杀(任何杀毒软件均不报)

【原创】恶意外挂木马fz3plus.sys的查杀(任何杀毒软件均不报)

木马行为:
运行这个外挂后,试图连接网络去下载木马.
并把下载后的木马存放到当前用户的临时文件夹中.

在%system%下生成两个SYS文件:
fz3plus.sys与fz3plus1.sys


先用fz3plus1.sys注册一下驱动,如果成功,自杀自己,并:

调用services,再注册一个驱动.位置为:(Autoruns报.)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet]
+ fz3plus    =c:\windows\system32\fz3plus.sys
[HKEY_LOCAL_MACHINE\SYSTEM\Control00X]  //其中X为1,2,3,4,5
+ fz3plus    =c:\windows\system32\fz3plus.sys




清除方法:

删除:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet]
+ fz3plus    =c:\windows\system32\fz3plus.sys
[HKEY_LOCAL_MACHINE\SYSTEM\Control00X]  //其中X为1,2,3,4,5
+ fz3plus    =c:\windows\system32\fz3plus.sys

清空临时文件夹

删除
c:\windows\system32\fz3plus.sys
c:\windows\system32\fz3plus1.sys

最后编辑2006-08-11 19:53:48
分享到:
gototop
 

图:

附件附件:

下载次数:381
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-8 10:18:56
描述:
预览信息:EXIF信息



gototop
 

图:

附件附件:

下载次数:421
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-8 10:20:33
描述:
预览信息:EXIF信息



gototop
 

哇.....
楼猪厉害啊!!!
gototop
 

跟猫版差远了..
gototop
 

顶上来
gototop
 

顶一下
gototop
 

Hehe
gototop
 

学习了...
gototop
 

这个怎么也是一个残缺的木马?
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT