WD1X.COM - 问答一下,轻松解决,电脑应用解决专家
主板显卡CPU内存显示器
硬盘维修显卡维修显示器维修
注册表系统命令DOS命令Win8
存储光存储鼠标键盘
内存维修打印机维修
WinXPWin7Win11Linux
硬件综合机箱电源散热器手机数码
主板维修CPU维修键盘鼠标维修
Word教程Excel教程PowerPointWPS
网络工具系统工具图像工具
数据库javascript服务器
PHP教程CSS教程XML教程

通过MSN传播的myphotos2007.zip newsystem25.dll解决方案

更新时间:2011-12-25 22:51 作者:海色の月点击:
病毒名称:N/A(Kaspersky)
病毒别名:Win32.Hack.SdBot.54272 [exe](毒霸), Win32.Troj.MsnBotT.c.26000 [dll](毒霸)
病毒大小:66,048 字节
样本MD5:2326b3809bf23026c56468eafa86d093
样本SHA1:19ee716f3ab7439979467088c78c2ae734c6fe15
传播方式:通过MSN传播


技术分析
==========

MSN蠕虫变种,向MSN联系人发送欺骗文字消息和带毒压缩包,当联系人接收并打开带毒压缩包中的病毒文件时系统受到感染。

病毒运行后在系统目录生成包含自身的带毒ZIP压缩包:
%Windows%\myphotos2007.zip
其中包含病毒文件名为:DSC515607.jpg-www.pictureland.com

释放dll注入进程:
%System%\newsystem25.dll

创建ShellServiceObjectDelayLoad启动方式:

 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"prodigy1"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="newsystem25.dll"

注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为一串CLSID,病毒生成的CLSID不固定,如:{6DBDE327-4F39-4562-AC0C-9649B67E0D26}

向MSN联系人发送以下文字,同时发送带毒压缩包myphotos2007.zip:

 
Qu?usted piensa de este cuadro?
Consegu?a nuevo cuadro de m?la toma una mirada
algunos cuadros de la semana pasada, consideran si usted tiene gusto en ellos.
tiene usted visto este picure todav韆?
Haha, es que usted? Debo utilizar este cuadro en msn?
Qu?usted piensa en esto?
Was denken Sie an diese?
was denken Sie an dieses picure? ich glaube, da?ich h溥lich schaue :/
sind hier eine neue
Abbildung von mir einige Abbildungen von der letzten Woche, sehen, wenn Sie sie m鰃en
Haha, diese sind Sie auf dieser Abbildung?
sollte ich diese Abbildung auf msn benutzen?
Was denken Sie an dieses?
Wat denkt u aan dit picure?
ik vind ik lelijk kijk
Een paar beelden van vorige week, zien of houdt u hier van em nieuwe pic van me. :)
Hebt u dit picure nog gezien?:p
Hebt u dit picure nog gezien? :p
Haha, bent u dat op dat beeld? :)
Zou ik dit beeld op msn moeten gebruiken?
Wat denkt u over dit?
que pensez-vous ?ce picure ? je me sens que je semble laid :/
Voici un nouveau pic de moi
Quelques images de la semaine derni鑢e, voient si vous les aimez
Avez-vous vu ce picure encore ?
Haha, est-vous ce sur cette image ?
Si j'emploient cette image sur le msn ?
Que pensez-vous ?mon image ?
What do you think of this picure? i feel i look ugly :/
Here's a new pic of me
some pictures from my holyday :p
have u seen this picture? if not, se ..
Haha, is that you on that picture?
lol, picture off a friend naked, just found it on a web site, do you know here?
How do i look at this picture?

尝试连接远程IRC:https.bindshell.info


清除步骤
==========

1. 删除病毒创建的ShellServiceObjectDelayLoad启动方式(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"prodigy1"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="newsystem25.dll"

2. 重新启动计算机

3. 删除病毒文件(如遇提示无法删除文件,到down.wd1x.com下载费尔木马强制删除器工具进行强制删除):
%Windows%\myphotos2007.zip
%System%\newsystem25.dll
%UserProfile%\new.txt
(可能存在)
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
你可能感兴趣的内容