
木马Trojan.Rootkit.m感染系统的表现及手工查杀
发布时间:2006-09-17 14:55:34 来源:卡卡社区 网友评论 0 条
这是网友提供的一个样本的观察结果。可执行文件.exe文件名可能有变。大家查杀是务必注意这点。
这是一个驱动级后门。卡巴斯基报:Backdoor.Win32.SdBot.aad;瑞星好像是报:Trojan.Rootkit.m。
一、感染系统后的现象:
1、HijackThis1.99.1日志中可见:
O23 - NT 服务: WIN32Sound - Unknown owner - C:windowssounddv.exe
2、IceSword进程列表中可见sounddv.exe。文件位置:C:windowssounddv.exe。
3、重启系统后发现:sounddv.exe插入winlogon.exe进程。
二、创建的病毒文件:
1、C:windowssounddv.exe
2、C:windowssystem32hpr34k8.sys。
三、注册表改动:
1、在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices和
HKEY_LOCAL_MACHINESYSTEMControlSet002Services两个分支下
添加注册表项:hpr34k8,指向C:windowssystem32hpr34k8.sys。
2、在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices和
HKEY_LOCAL_MACHINESYSTEMControlSet002Services两个分支下
添加:WIN32Sound,指向C:windowssounddv.exe。
四、查杀方法:
1、先在IceSword的“设置”中勾选“禁止进程创建”,按“确定后,才能结束sounddv.exe进程。
2、C:windowssystem32hpr34k8.sys可用IceSword直接删除。C:windowssounddv.exe已经插入winlogon.exe进程,因此,需用KillBox强行删除之(替换删除)。
3、删除病毒添加的上述注册表项。
这是一个驱动级后门。卡巴斯基报:Backdoor.Win32.SdBot.aad;瑞星好像是报:Trojan.Rootkit.m。
一、感染系统后的现象:
1、HijackThis1.99.1日志中可见:
O23 - NT 服务: WIN32Sound - Unknown owner - C:windowssounddv.exe
2、IceSword进程列表中可见sounddv.exe。文件位置:C:windowssounddv.exe。
3、重启系统后发现:sounddv.exe插入winlogon.exe进程。
二、创建的病毒文件:
1、C:windowssounddv.exe
2、C:windowssystem32hpr34k8.sys。
三、注册表改动:
1、在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices和
HKEY_LOCAL_MACHINESYSTEMControlSet002Services两个分支下
添加注册表项:hpr34k8,指向C:windowssystem32hpr34k8.sys。
2、在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices和
HKEY_LOCAL_MACHINESYSTEMControlSet002Services两个分支下
添加:WIN32Sound,指向C:windowssounddv.exe。
四、查杀方法:
1、先在IceSword的“设置”中勾选“禁止进程创建”,按“确定后,才能结束sounddv.exe进程。
2、C:windowssystem32hpr34k8.sys可用IceSword直接删除。C:windowssounddv.exe已经插入winlogon.exe进程,因此,需用KillBox强行删除之(替换删除)。
3、删除病毒添加的上述注册表项。
推荐阅讯
- 木马Trojan.Rootkit.m感染系统的表现及手工
- 如何用Procexp和Autoruns工具识别与删除木马
- 了解手机系统,安装相应光华手机杀毒软件
- 奇虎联手卡巴斯基推出个人免费杀毒软件
- 卡巴斯基推出智能手机防毒软件试用版
- 如何用好杀毒软件
- 光华反病毒软件之屏保杀毒
- lsass.exe病毒的查杀方法,附专杀工具
- LSASS.exe进程病毒查杀方法
- 网友热评:对各大杀软和防火墙的深入评测
阅读排行
- 1.sxs.exe 病毒专杀工具
- 2.winlogon.exe病毒的查杀方法(落雪病毒专杀工
- 3.lsass.exe病毒的查杀方法,附专杀工具
- 4.木马 wol.exe KB49400M.LOG 清除方法
- 5.征途木马病毒ztdll.dll和svhost32.exe的解决
- 6.svhost32.exe,msdll.dl 梦幻木马解决方案
- 7.comine.exe 病毒清除方法
- 8.卡巴斯基6.0使用感受!
- 9.“落雪”木马疯狂盗号 下载江民专杀
- 10.加速你的杀毒引擎 卡巴斯基设置教程
专题教程
- 大话G游 专题:手机病毒揭密
- ARP攻击防范与解决方案 路由故障处理手册
- Picasa中文版_Picasa教程 专题:清除流氓软件
- Firefox专题 seo搜索引擎优化专区
- 重装Windows必知的事情 装机之必备软件大行动
病毒专杀栏
