瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致:“ Lindbergh704”——sndriv32.exe的查杀

1   1  /  1  页   跳转

致:“ Lindbergh704”——sndriv32.exe的查杀

致:“ Lindbergh704”——sndriv32.exe的查杀

sndriv32.exe是个后门——Backdoor.Win32.Agobot.gen。

我用你发来样本感染系统(XPSP2+所有补丁)后,观察到:
一、病毒在%system%下释放病毒文件sndriv32.exe。
二、hosts文件被篡改(见附图)。
三、进程中可见sndriv32.exe。此进程可直接结束。
四、注册表改动:
1、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run分之添加:
"sndriv32"="sndriv32.exe"
2、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices分之添加:
"sndriv32"="sndriv32.exe"
未监测到你说的其它目录及C以外的分区内的sndriv32.exe病毒文件。

处理建议:
结束病毒进程。
删除sndriv32.exe。
删除hosts文件中病毒添加的内容,保存hosts文件。
删除病毒添加的注册表项。
运行WINDOWS UPDATE,给系统打上所有补丁。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-8 14:30:05
描述:



最后编辑2005-12-09 15:07:42
分享到:
gototop
 

【回复“Lindbergh704”的帖子】
这类病毒——一只苍蝇坏一锅汤!
只要你局域网中有电脑具备以下特征,就会反复染毒、扩散:
1、补丁没打全;
2、该关闭的系统服务没关闭;
3、系统用户没口令或口令过于简单。
局域网管理——麻烦啊!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT