瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 Trojan.DL.Agent.jer的解决方案【推荐】

1   1  /  1  页   跳转

Trojan.DL.Agent.jer的解决方案【推荐】

Trojan.DL.Agent.jer的解决方案【推荐】

【前言】
本次分析以WINXP系统为例
Trojan.DL.Agent.jer是一个木马
确切的说应该是一个流氓软件程序

【分析】
C:\WINDOWS\system32\viptray.exe创建了系统服务
服务如下:
O23 - Service: VIPTray (VIPTray) - - C:\WINDOWS\system32\viptray.exe

C:\WINDOWS\system32\viptray.exe会下载一个iebar.exe
安装后会生成C:\Program Files\IE-BAR\
iebar.exe会修改注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
修改键值system为C:\WINDOWS\system32\friendly.exe
并创建一个自启动项
自启动项如下:
O4 - Global Startup: IE-BAR.lnk = ?

O4 - Global Startup: IE-BAR.lnk = C:\WINDOWS\system32\rundll32.exe

同时创建一个IE恶意加载模块
BHO如下:
O2 - BHO: BrowserHelper Class - {2D99E8F4-56B7-457B-9A92-61B5D247D263} - C:\WINDOWS\system32\WinDefendor.dll

【解决】
用HIJACKTHIS修复
O2 - BHO: BrowserHelper Class - {2D99E8F4-56B7-457B-9A92-61B5D247D263} - C:\WINDOWS\system32\WinDefendor.dll
O4 - Global Startup: IE-BAR.lnk = ?

O4 - Global Startup: IE-BAR.lnk = C:\WINDOWS\system32\rundll32.exe

开始--控制面板--性能和维护--管理工具--服务
禁用VIPTray(VIPTray)

开始--运行
输入regedit
确定
进入注册表
依次展开
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00X\Services](X代表1,2,3,4....)
找到后删除VIPTray文件夹

开始--运行
输入regedit
确定
进入注册表
依次展开
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00X\Enum\Root\](X代表1,2,3,4....)
找到后删除LEGACY_VIPTRAY文件夹

卸载
C:\Program Files\IE-BAR\

删除
C:\Program Files\IE-BAR\
C:\WINDOWS\system32\viptray.exe
C:\WINDOWS\system32\friendly.exe
C:\WINDOWS\system32\WinDefendor.dll

若有下面这一项
建议也删除:
开始菜单--程序--启动--IE-BAR

【提示】
刚才有朋友说在系统服务面板中找不到VIPTray(VIPTray)服务
建议操作如下:
http://www.xfocus.net/tools/200605/1161.html
下载后打开IceSword
用IceSword查找并禁用VIPTray服务试试

若正常模式下无法删除
建议进入安全模式下操作
最后编辑2006-09-08 14:56:39
分享到:
gototop
 

【回复“轩辕小聪”的帖子】
小聪好
过一段时间我就不准备上网了
如果下次再上网的话
或许就到2007年了

=========

估计不会有什么变种
就是C:\Program Files\IE-BAR\导致的
gototop
 

引用:
【gongwith的贴子】【回复“轩辕小聪”的帖子】注册表里的IE-BAR都删除了,
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services]
里面没有找到VIPTRAY文件夹,




...........................

如果存在这个服务
就应该有这个文件夹的

建议使用ICESWORD查找试试
gototop
 

【回复“gongwith”的帖子】
进入注册表
搜索dmipn.dll
找到后全部删除
然后重启
gototop
 

引用:
【gongwith的贴子】【回复“不言放弃”的帖子】注册表里找到一个LEGACY_VIPTRAY还用删除吗?
...........................

删除

进入注册表
在LEGACY_VIPTRAY右击--权限
更改为“安全控制”
然后再删除试试
gototop
 

【回复“gongwith”的帖子】
应该还没有完全删除吧?
gototop
 

引用:
【gongwith的贴子】【回复“不言放弃”的帖子】谢谢,这个删除掉了,启动也不报错了,原来在开始"启动"里还有一个"IE-BAR",删除后OK,病毒不知道还有没有,观察中!
...........................

gototop
 

【回复“小明酷拽”的帖子】
病毒文件名称与路径?
gototop
 

引用:
【那地人呀的贴子】找到个文件LEGACY VIPTRAY怎么删不掉啊。。。郁闷
...........................

在LEGACY VIPTRAY文件夹上右击--权限
修改为“完全控制”
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT