1   1  /  1  页   跳转

关于nvsvc33.exe

关于nvsvc33.exe



这是一只新的“灰鸽子”。卡巴斯基今天的病毒库不报毒。

来源:网上见到一个帖子问:www.hahax.com是不是病毒。下载这个www.hahax.com文件,断网状态下运行之,除了加载几个系统dll外,无其它行为。
连接网络运行这个www.hahax.com,它访问61.66.28.112,下载一个win.exe文件。
win.exe自动运行,将nvsvc33.exe、nvsvc33.dll、nvsvc33Key.dll释放到windows目录,将pcr825v.dll释放到当前用户临时文件夹中。注册系统服务Alerter Server(指向C:\windows\nvsvc33.exe);HijackThis、autoruns以及Sreng日志中可以看到这个服务项。
win.exe运行后自动删除自身。

查杀流程:

1、打开注册表编辑器,展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,删除左栏中的Alerter Server。
2、重启系统,显示隐藏文件。
3、删除木马文件(图)。

注意:
这只鸽子的文件隐蔽性较好。
未删除其服务项并重启系统之前,即使你显示隐藏文件,用WINDOWS的资源管理器也找不到鸽子的文件。但用IceSword或WINRAR可以找到。

附件附件:

下载次数:291
文件类型:image/pjpeg
文件大小:
上传时间:2006-10-28 15:33:59
描述:
预览信息:EXIF信息



最后编辑2006-10-31 15:40:28
分享到:
gototop
 

引用:
【闪电风暴的贴子】学习下>kxzhmc500@sina.com
………………

样本已经发送
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT