1   1  /  1  页   跳转

木马群(5.exe)的查杀

木马群(5.exe)的查杀


这是个带驱动的木马群。驱动加载方式:
在注册表的HKEY_CLASSES_ROOT\CLSID\分支添加{C9953583-932E-4EA1-A04B-4523AAB72C30},其中InProcServer32的默认值设置为:
@="C:\\Program Files\\Internet Explorer\\PLUGINS\\system.sys"
"ThreadingModel"="Apartment"。
system.sys通过HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks加载。

木马添加的其它启动项还有:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SoundMam(指向c:\windows\system32\svohost.exe)
HKLM\System\CurrentControlSet\Services           
Microsoft WinshellMicrosoft Winshell(指向c:\windows\microsoft winshell.exe)   
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ZTmassacre(指向c:\windows\help\ztpass.exe)
手工查杀流程:
1、将RegFix.exe的后缀改为.com(或.bat),运行RegFix.com,修复文件关联。(HKEY_CLASSES_ROOT\exefile\shell\open\command的默认值被木马篡改,见图1)。
2、打开注册表编辑器,删除下列注册表项:
(1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
"{C9953583-932E-4EA1-A04B-4523AAB72C30}"=""
(2)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SoundMam(c:\windows\system32\svohost.exe)
(3)HKLM\System\CurrentControlSet\Services           
Microsoft WinshellMicrosoft Winshell(c:\windows\microsoft winshell.exe)   
(4)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ZTmassacre(c:\windows\help\ztpass.exe)
(5)HKEY_CLASSES_ROOT\CLSID\{C9953583-932E-4EA1-A04B-4523AAB72C30}
3、重启系统。
4、删除木马文件(图2)。

图1

附件附件:

下载次数:292
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-1 11:54:40
描述:
预览信息:EXIF信息



最后编辑2006-08-02 20:51:54
分享到:
gototop
 

图2

附件附件:

下载次数:261
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-1 11:55:18
描述:
预览信息:EXIF信息



gototop
 

引用:
【710207的贴子】学习~~~
猫叔还有样本吗
我想看看
yssf7777@eyou.com
...........................

已经发送到:yssf7777@eyou.com
gototop
 

引用:
【艾玛的贴子】temp里有exe没有启动?
………………

没有启动。
因为那些.exe可直接删除(不用重启系统)。
gototop
 

引用:
【mopery的贴子】猫叔
bin59420@yahoo.com.cn
丢...别再丢错咯..
………………

已发
gototop
 

引用:
【轩辕小聪的贴子】
猫叔应该是用TINY墙监控到的。
………………

用SSM也行
gototop
 

引用:
【闪电风暴的贴子】
SSM怎么监视创建的文件啊??
………………

附件附件:

下载次数:153
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-1 20:21:02
描述:
预览信息:EXIF信息



gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT