瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【病毒查杀】Svchost.exe木马查杀方法(目前卡巴斯基、瑞星不报.)

12   1  /  2  页   跳转

【病毒查杀】Svchost.exe木马查杀方法(目前卡巴斯基、瑞星不报.)

【病毒查杀】Svchost.exe木马查杀方法(目前卡巴斯基、瑞星不报.)

今天接到同学的一个木马样本,样本名为:5441194.exe.
运行后,释放C:\windows\svchost.exe,C:\windows\system32\svchost.dll。另外,SSM报它释放的一个TMP文件改写注册表,添加启动项。并且修改Explorer.exe,注入explorer,使得EXPLORER启动一个线程时,就会自动加载木马。(比如我在杀木马的时候,试图打开“我的电脑”去查找木马文件。这时SSM又报explorer.exe加载svchost.exe,这也是一般这样的木马杀不尽的原因。)
添加一个BHO,指向C:\windows\system32\svchost.dll。

中毒后HijackThis日志中出现:
进程:C:\windows\svchost.exe




O2 - BHO: Webacc - {CAC068F3-A608-406B-8581-458788A67694} - C:\windows\system32\svchost.dll
O4 - HKLM\..\Run: [svc] C:\windows\svchost.exe
O4 - HKCU\..\Run: [svc] C:\windows\svchost.exe

查杀方法:
1、用IceSword设置禁止线/进程创建,结束explorer.exe与svchost.exe进程(小心别搞错)
2、删除C:\windows\system32\svchost.dll与C:\windows\svchost.exe
3、使用HijackTHis修复上面提到的三项



注意:必须结束explorer.exe或者卸掉插入explorer.exe的svchost.dll(baohe版主8楼帖子),因为我不想结束,结果测试时发现即使用IceSword删除掉这个svchost.exe,那么explorer.exe还会创建它。搞得我好麻烦啊。
最后编辑2008-04-16 10:43:38
分享到:
gototop
 

闪电这玩意瑞星不报?

我怎么记得N久以前就有这马了...

gototop
 

瑞星也不报啊
gototop
 

送我..传群共享..
gototop
 

好的
gototop
 

【回复“闪电风暴”的帖子】
如果可能,请发一个样本到:baohelin@yahoo.com.cn
谢谢!
gototop
 

已经发送。密码为123
gototop
 

顶一下
gototop
 

引用:
【闪电风暴的贴子】今天接到同学的一个木马样本,样本名为:5441194.exe.
运行后,释放C:\windows\svchost.exe,C:\windows\system32\svchost.dll。另外,SSM报它释放的一个TMP文件改写注册表,添加启动项。并且修改Explorer.exe,注入explorer,使得EXPLORER启动一个线程时,就会自动加载木马。(比如我在杀木马的时候,试图打开“我的电脑”去查找木马文件。这时SSM又报explorer.exe加载svchost.exe,这也是一般这样的木马杀不尽的原因。)
添加一个BHO,指向C:\windows\system32\svchost.dll。

中毒后HijackThis日志中出现:
进程:C:\windows\svchost.exe




O2 - BHO: Webacc - {CAC068F3-A608-406B-8581-458788A67694} - C:\windows\system32\svchost.dll
O4 - HKLM\..\Run: [svc] C:\windows\svchost.exe
O4 - HKCU\..\Run: [svc] C:\windows\svchost.exe

查杀方法:
1、用IceSword设置禁止线/进程创建,结束explorer.exe与svchost.exe进程
2、删除C:\windows\system32\svchost.dll与C:\windows\svchost.exe
3、使用HijackTHis修复上面提到的三项



注意:必须结束explorer.exe,因为我不想结束,结果测试时发现即使用IceSword删除掉这个svchost.exe,那么explorer.exe还会创建它。搞得我好麻烦啊。
...........................

不结束explorer.exe进程,用IS强制卸除插入explorer.exe的svchost.dll,然后删除之,也可以。
gototop
 

引用:
【baohe的贴子】
引用:
【闪电风暴的贴子】今天接到同学的一个木马样本,样本名为:5441194.exe.
运行后,释放C:\windows\svchost.exe,C:\windows\system32\svchost.dll。另外,SSM报它释放的一个TMP文件改写注册表,添加启动项。并且修改Explorer.exe,注入explorer,使得EXPLORER启动一个线程时,就会自动加载木马。(比如我在杀木马的时候,试图打开“我的电脑”去查找木马文件。这时SSM又报explorer.exe加载svchost.exe,这也是一般这样的木马杀不尽的原因。)
添加一个BHO,指向C:\windows\system32\svchost.dll。

中毒后HijackThis日志中出现:
进程:C:\windows\svchost.exe




O2 - BHO: Webacc - {CAC068F3-A608-406B-8581-458788A67694} - C:\windows\system32\svchost.dll
O4 - HKLM\..\Run: [svc] C:\windows\svchost.exe
O4 - HKCU\..\Run: [svc] C:\windows\svchost.exe

查杀方法:
1、用IceSword设置禁止线/进程创建,结束explorer.exe与svchost.exe进程
2、删除C:\windows\system32\svchost.dll与C:\windows\svchost.exe
3、使用HijackTHis修复上面提到的三项



注意:必须结束explorer.exe,因为我不想结束,结果测试时发现即使用IceSword删除掉这个svchost.exe,那么explorer.exe还会创建它。搞得我好麻烦啊。
...........................

不结束explorer.exe进程,用IS强制卸除插入explorer.exe的svchost.dll,然后删除之,也可以。
...........................

谢谢
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT