WD1X.COM - 问答一下,轻松解决,电脑应用解决专家
主板显卡CPU内存显示器
硬盘维修显卡维修显示器维修
注册表系统命令DOS命令Win8
存储光存储鼠标键盘
内存维修打印机维修
WinXPWin7Win11Linux
硬件综合机箱电源散热器手机数码
主板维修CPU维修键盘鼠标维修
Word教程Excel教程PowerPointWPS
网络工具系统工具图像工具
数据库javascript服务器
PHP教程CSS教程XML教程

Trojan.Win32.FlyStudio.bi分析及清除方法

更新时间:2008-02-28 08:21 作者:孤独更可靠点击:

文件名称:Service0.exe

文件大小:640106 byte

AV命名:Trojan.Win32.FlyStudio.bi(卡巴斯基) Trojan.KeyLogger.1620 Dr.web

加壳方式:UPX

编写语言:VCE语言

文件MD5cddd00711f5f9f42e14b0870d22472fe

主要行为:

1、  释放文件:

C:\WINDOWS\Fonts\Service0.jpg  640106 字节(备份文件)

C:\WINDOWS\system32\Service0.exe  640106 字节

C:\WINDOWS\system32\Service0.dll  134656 字节

2、  注册为系统服务:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\gressep0

(注册表值) DisplayName = REG_SZ, "gressep0"

(注册表值) ErrorControl = REG_DWORD, 1

(注册表值) ImagePath = REG_EXPAND_SZ, "C:\windows\system32\Service0.exe"

(注册表值) ObjectName = REG_SZ, "LocalSystem"

(注册表值) Start = REG_DWORD, 2

(注册表值) Type = REG_DWORD, 272

3、  记录键盘等操作。

4、  Service0.dll注入IEXPLORE.EXE,反向连接wshk***.vicp.net

解决方法:

1.下载SREng(可到down.wd1x.com下载)。后断开网络连接。

2.结束IE进程。并用SREng删除服务项:gressep0

3.重启计算机,删除文件:

C:\WINDOWS\Fonts\Service0.jpg  640106 字节(备份文件)

C:\WINDOWS\system32\Service0.exe  640106 字节

C:\WINDOWS\system32\Service0.dll  134656 字节

顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
你可能感兴趣的内容