123   1  /  3  页   跳转

木马群(5.exe)的查杀

木马群(5.exe)的查杀


这是个带驱动的木马群。驱动加载方式:
在注册表的HKEY_CLASSES_ROOT\CLSID\分支添加{C9953583-932E-4EA1-A04B-4523AAB72C30},其中InProcServer32的默认值设置为:
@="C:\\Program Files\\Internet Explorer\\PLUGINS\\system.sys"
"ThreadingModel"="Apartment"。
system.sys通过HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks加载。

木马添加的其它启动项还有:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SoundMam(指向c:\windows\system32\svohost.exe)
HKLM\System\CurrentControlSet\Services           
Microsoft WinshellMicrosoft Winshell(指向c:\windows\microsoft winshell.exe)   
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ZTmassacre(指向c:\windows\help\ztpass.exe)
手工查杀流程:
1、将RegFix.exe的后缀改为.com(或.bat),运行RegFix.com,修复文件关联。(HKEY_CLASSES_ROOT\exefile\shell\open\command的默认值被木马篡改,见图1)。
2、打开注册表编辑器,删除下列注册表项:
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
"{C9953583-932E-4EA1-A04B-4523AAB72C30}"=""
(2)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SoundMam(c:\windows\system32\svohost.exe)
(3)HKLM\System\CurrentControlSet\Services           
Microsoft WinshellMicrosoft Winshell(c:\windows\microsoft winshell.exe)   
(4)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ZTmassacre(c:\windows\help\ztpass.exe)
(5)HKEY_CLASSES_ROOT\CLSID\{C9953583-932E-4EA1-A04B-4523AAB72C30}
3、重启系统。
4、删除木马文件(图2)。

图1

附件附件:

下载次数:292
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-1 11:54:40
描述:
预览信息:EXIF信息



最后编辑2006-08-02 20:51:54
分享到:
gototop
 

图2

附件附件:

下载次数:261
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-1 11:55:18
描述:
预览信息:EXIF信息



gototop
 

学习~~~
猫叔还有样本吗
我想看看
yssf7777@eyou.com
gototop
 

收藏了,谢谢猫叔

回头叫M他们也来看看
gototop
 

引用:
【710207的贴子】学习~~~
猫叔还有样本吗
我想看看
yssf7777@eyou.com
...........................

已经发送到:yssf7777@eyou.com
gototop
 

猫叔
bin59420@yahoo.com.cn
丢...别再丢错咯..
gototop
 

猫叔  请教一下 怎么看一个木马生成的文件 有什么监控软件不
gototop
 

引用:
【newcenturymoon的贴子】猫叔  请教一下 怎么看一个木马生成的文件 有什么监控软件不

...........................

猫叔应该是用TINY墙监控到的。
gototop
 

temp里有exe没有启动?
gototop
 

学习了
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT