瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 又一个穿透还原软件的病毒netguy_updatefile.exe

12   1  /  2  页   跳转

又一个穿透还原软件的病毒netguy_updatefile.exe

又一个穿透还原软件的病毒netguy_updatefile.exe

样本来自卡饭

netguy_updatefile.exe及其查杀流程:

1、释放文件:
在当前用户临时文件夹C:\Documents and Settings\baohelin\Local Settings\Temp\下释放“~两位随机数字.tmp”。
在C:\Documents and Settings\All Users\「开始」菜单\程序\启动\下释放netguy_updatefile.exe。
在System32下释放Deletedll.bat,执行后删除当前用户临时文件夹中的“两位随机数字.tmp”和Deletedll.bat自身。
2、网络访问:自网络下载病毒到系统中运行。
3、注册表改动:
在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加sys_flt
(指向:C:\Documents and Settings\baohelin\Local Settings\Temp~两位随机数字.tmp)
4、对安全工具的影响:(1)此毒可穿透影子系统;(2)此毒运行后删除SSM的程序规则。
5、杀毒:
(1)用瑞星2008主动防御之“程序启动控制”或“组策略”中的“软件限制策略”禁止C:\Documents and Settings\All Users\「开始」菜单\程序\启动\netguy_updatefile.exe运行。
(2)重启系统。删除病毒文件及其注册表项。


[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)

附件附件:

下载次数:372
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-15 16:11:47
描述:
预览信息:EXIF信息



最后编辑2008-02-28 15:13:20
分享到:
gototop
 

1楼?
gototop
 

家庭版没有策略组


哭~~~~
gototop
 

引用:
【jmbt的贴子】家庭版没有策略组


哭~~~~
………………

附件可以解决你的问题。仔细看明白后,再动手操作。
其中需要从微软下载的安装程序admFiles_WindowsXPSP2.msi是供XPSP2系统用的。如果你的系统不是XPSP2,请自己到微软网站下载相应程序。

附件附件:

下载次数:241
文件类型:application/octet-stream
文件大小:
上传时间:2008-2-15 20:48:14
描述:

gototop
 

进来学习。。。
gototop
 

影子已经没有用了 哎
gototop
 

引用:
【baoheMM的贴子】影子已经没有用了 哎
………………

baoheMM

猫猫

你到底知道不知道谁哦

gototop
 

是啊,猫叔???????的MM???????先不说,大家帮帮我!!!我发了贴子了
gototop
 

学习了,猫大叔新年好呃,,拜个晚年

:),还有天月MM

~~
gototop
 

引用:
【孤独更可靠的贴子】学习了,猫大叔新年好呃,,拜个晚年

:),还有天月MM

~~
………………

嘻嘻

小姑
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT