瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】cc.exe驱动级木马解决方法.★★★★★

12   1  /  2  页   跳转

【原创】cc.exe驱动级木马解决方法.★★★★★

【原创】cc.exe驱动级木马解决方法.★★★★★

木马行为:
运行后,注册一个驱动:
HKLM\System\CurrentControlSet\Services
SVKP=C:\WINDOWS\System32\svkp.sys
注册一个服务:
HKLM\System\CurrentControlSet\Services            + cc    微软公司        c:\windows\cc.exe
///冒牌的MICROSOFT

创建以下文件:
新建 C:\WINDOWS\system32\SVKP.sys
新建 C:\WINDOWS\WNQLZL.DAT
新建 C:\WINDOWS\PDPDKQ.DAT
新建 C:\WINDOWS\cc.exe
新建 C:\WINDOWS\uninstal.bat
感染完成后:
删除 C:\WINDOWS\uninstal.bat

注入
C:\WINDOWS\WNQLZL.DAT
C:\WINDOWS\PDPDKQ.DAT
到C:\Program Files\Internet Explorer\iexplore.exe
设置钩子为GETMASSAGE,KEYBORD(试图监视消息队列与键盘输入)

并试图利用iexplore.exe直接读写物理内存。


清除方法:
(先关闭浏览器,结束iexplore.exe进程)
1、使用Autoruns 删除它的驱动项与服务项:
HKLM\System\CurrentControlSet\Services
SVKP=C:\WINDOWS\System32\svkp.sys
HKLM\System\CurrentControlSet\Services            + cc   

微软公司        c:\windows\cc.exe
2、重启系统
删除C:\WINDOWS\cc.exe
C:\WINDOWS\system32\SVKP.sys
C:\WINDOWS\WNQLZL.DAT
C:\WINDOWS\PDPDKQ.DAT
最后编辑2006-08-29 10:30:09
分享到:
gototop
 

图:

附件附件:

下载次数:325
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 19:19:01
描述:
预览信息:EXIF信息



gototop
 

图2

附件附件:

下载次数:348
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 19:19:15
描述:
预览信息:EXIF信息



gototop
 

图:

附件附件:

下载次数:352
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 19:20:07
描述:
预览信息:EXIF信息



gototop
 

图:

附件附件:

下载次数:345
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 19:21:44
描述:
预览信息:EXIF信息



gototop
 

学习了。。。
这木马比较典型
gototop
 

希望中木马者快来看
gototop
 

其实Autoruns的Compare功能很实用呵
gototop
 

恩,对
gototop
 

学习~~~怎么都是负费的SSM啊,好羡慕啊!~~~~~~~~~~~~
我也想弄到他~~~~
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT