1   1  /  1  页   跳转

[原创] 修改主页为www.131.cc的解决方法

修改主页为www.131.cc的解决方法

样本来自:http://bbs.ikaka.com/showtopic-8636209.aspx

文件名:C7D7A2EC21D614F5D1F39C3AAB881D84.exe(根据MD5命名)

运行后,释放多个病毒,动作有:篡改主页、安装服务、安装流氓软件、释放驱动、链接网络、添加IFEO等

其流氓之处,写入注册表,创建一个无法删除的IE图标,指向http://www.131.cc/
HKEY_CLASSES_ROOT\CLSID\{6270AEE4-AA41-11d4-A25D-008048B63F94}


清理方法:
清理IFEO

结束进程


删除病毒创建的服务


下载Windows清理助手3

高级功能→文件操作,粘贴,粉碎
(以下是我用CA HIPS监控到病毒创建的文件,仅供参考)
C:\WINDOWS\system32\14421\syster.exe
C:\WINDOWS\system32\fly9473.dll
C:\WINDOWS\system32\dllcache\fly9473.dll
C:\WINDOWS\system32\flymy.exe
C:\WINDOWS\system32\IEMaster.dll
C:\WINDOWS\msapps\hct9320.nfo
C:\WINDOWS\system32\drivers\hemyqvgr.sys
C:\Program Files\Internet Explorer\IETimbar\IETimbar.dll
C:\Program Files\Internet Explorer\IETimbar\cfg.dat
C:\Program Files\Internet Explorer\IETimbar\vercfg.dat
C:\Program Files\Internet Explorer\IETimbar\httpf.dat
C:\Program Files\Internet Explorer\IETimbar\Uninstall.exe
C:\WINDOWS\system32\reallinksvc.dll
C:\WINDOWS\system32\BNITSAPS\msbdcid.ini
C:\WINDOWS\system32\BNITSAPS\rubeh.exe
C:\WINDOWS\system32\BNITSAPS\jgzwt.ini
C:\WINDOWS\system32\BNITSAPS\ifyvs.dll
C:\WINDOWS\system32\BNITSAPS\winvs.dll
C:\WINDOWS\system32\mssrcid.ini
C:\WINDOWS\system32\drivers\msiimw.sys
C:\WINDOWS\system32\behko.exe
C:\WINDOWS\system32\zwtqm.ini
C:\WINDOWS\system32\yvspl.dll
C:\WINDOWS\int21\IntMonitor.exe
C:\WINDOWS\system32\dcfwssvc.dll
C:\WINDOWS\system32\Web.ini
C:\WINDOWS\system32\msscpsvc.dll


删除病毒添加的注册表
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\\NoDriveTypeAutoRun
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\BrowseNewProcess\\BrowseNewProcess
HKEY_CLASSES_ROOT\CLSID\{6270AEE4-AA41-11d4-A25D-008048B63F94}
HKEY_CLASSES_ROOT\AppID\SoduiSvc.EXE
HKEY_CLASSES_ROOT\AppID\usnsvc.EXE
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{6270AEE4-AA41-11d4-A25D-008048B63F94}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1163E531-B58E-4BB9-B877-0906A0A22AEC}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu\\{871C5380-42A0-1069-A2EA-08002B30309D}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu\{871C5380-42A0-1069-A2EA-08002B30309D}
HKEY_CLASSES_ROOT\CLSID\{6270AEE4-AA41-11d4-A25D-008048B63F94}\Shell\Open\Command
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main





[attach]533408[/attach]



用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.00
最后编辑smallyou93 最后编辑于 2009-07-02 07:23:03
分享到:
gototop
 

回复: 修改主页为www.131.cc的解决方法

完成上述操作后,可以用Windows清理助手扫描,清理流氓软件

本帖被评分 3 次
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT