網頁木馬

來源: 血月 2006-11-23 18:44:14 [] [舊帖] [給我悄悄話] 本文已被閱讀: 次 (2067 bytes)
mywow.dll


技術分析
這是一個WOW木馬,文件名和啟動項看上去會讓人以為它是WOW的遊戲程序,運行後複製自身到係統目錄%System%\Launcher.exe,釋放%System%\mywow.dll注入進程,創建啟動項:


[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
"wow"="%System%\Launcher.exe"



清除步驟
1. 刪除木馬的啟動項:


[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
"wow"="%System%\Launcher.exe"


2. 重新啟動計算機
3. 安全模式下刪除木馬文件:
%System%\Launcher.exe
%System%\mywow.dll

===============================================


木馬來源:未知
如何判斷:
C:\WINDOWS\system32\explore.exe
C:\WINDOWS\system32\Launcher.exe
C:\WINDOWS\system32\mywow.dll
C:\WINDOWS\system32\systema.dll
C:\WINDOWS\system32\systemb.exe
C:\WINDOWS\system32\myztr.dll
C:\WINDOWS\system32\systemd.exe
發現以上文件者即中毒

大部分殺毒軟件目前無法查殺,可找有經驗的人手工查殺,注意修改密碼.

Ctrl+Alt+Del,中止msime.exe

運行regedit

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
刪除{C54B4AFB-7A2A-6C3E-BA4D-C20F0294B728}項

HKEY_CLASSES_ROOT\CLSID\{C54B4AFB-7A2A-6C3E-BA4D-C20F0294B728}
刪除


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit項目
默認應該是C:\WINDOWS\system32\userinit.exe,
刪除後麵的C:\WINDOWS\system32\explore.exe,C:\WINDOWS\system32\Launcher.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
刪除{C54B4AFB-7A2A-6C3E-BA4D-C20F0294B728}

重新啟動計算機,刪除
C:\WINDOWS\system32\explore.exe
C:\WINDOWS\system32\Launcher.exe
C:\WINDOWS\system32\mywow.dll
C:\WINDOWS\system32\systema.dll
C:\WINDOWS\system32\systemb.exe
C:\WINDOWS\system32\myztr.dll
C:\WINDOWS\system32\systemd.exe

木馬查殺完畢。

所有跟帖: 

Don't you hear of a webside called 'GooGle' -血月- 給 血月 發送悄悄話 (0 bytes) () 11/23/2006 postreply 18:46:43

請您先登陸,再發跟帖!

發現Adblock插件

如要繼續瀏覽
請支持本站 請務必在本站關閉/移除任何Adblock

關閉Adblock後 請點擊

請參考如何關閉Adblock/Adblock plus

安裝Adblock plus用戶請點擊瀏覽器圖標
選擇“Disable on www.wenxuecity.com”

安裝Adblock用戶請點擊圖標
選擇“don't run on pages on this domain”