打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
3.exe、www.senlove.com/0/木马群清除 _病毒疫情_病毒_发掘网_数字...

病毒行为:

运行3.exe后:

1、文件改动:

C:\Program Files\Common Files\Microsoft Shared\MSINFO\下生成system.2dt以及NewInfo.bmp

 

2、注册表改动:

添加:

HKEY_CURRENT_USER\Software\Tencent\IeHook以及下面的键值First,值为kk

HKCR\CLSID\{A6011F8F-A7F8-49AA-9ADA-49127D43138F}及其下属的项和键值,其中InProcServer32指向C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.bmp

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{A6011F8F-A7F8-49AA-9ADA-49127D43138F}

 

3、等了大约4分钟后开始利用被插入模块的explorer.exe下载下面的几个东西了:

http://www.senlove.com/0/mh.exe

http://www.senlove.com/0/wow.exe

http://www.senlove.com/0/wd.exe

http://www.senlove.com/0/qq.exe

http://www.senlove.com/0/dh.exe

http://www.senlove.com/0/zt.exe

 

4、这堆东西在系统弄了一堆东西:

文件改动:

生成:

windows目录:wincdb.exemppds.exe

system32目录:wincdb.dllnwizAsktao.exenwizdh.exedh2103.dllmppds.dll

C:\Program Files\Internet Explorer\PLUGINS目录:system32.jmp

C:\Program Files\Internet Explorer\PLUGINS目录:System64.sys

%tmp%目录:qq.exe

 

注册表改动:

添加:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下面的wincdbmppds

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{754FB7D8-B8FE-4810-B363-A788CD060F1F}

HKCR\CLSID\{754FB7D8-B8FE-4810-B363-A788CD060F1F}

HKCU\Software\Tencent\Hooker

HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{5FF01121-F04D-30cf-64CD-74FF5FE1CF1C}

 

清理方法:

用任务管理器结束explorer.exe的进程树并关闭任务管理器,用icesword v1.20把上面的那些文件强行删除,然后把那些注册表项和键值都删除,重启,OK

另:

病毒一直在监听远程IP58.218.202.151,也就是www.senlove.comIP地址,估计这个木马群有升级的能力!

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
如何手动清除杀毒软件无法清除的病毒
清除Ntdll32.dll木马病毒 -
菜鸟必知-病毒隐藏之处
HIPS研究基地 - 【活动】【卡饭首发】SSM“RD”模块高级教程——细致的组分类和程序应用 - Powered by Discuz!
windows启动项汇总_我还没挂!
求助在线等 怎么删conine.exe病毒
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服