WD1X.COM - 问答一下,轻松解决,电脑应用解决专家
主板显卡CPU内存显示器
硬盘维修显卡维修显示器维修
注册表系统命令DOS命令Win8
存储光存储鼠标键盘
内存维修打印机维修
WinXPWin7Win11Linux
硬件综合机箱电源散热器手机数码
主板维修CPU维修键盘鼠标维修
Word教程Excel教程PowerPointWPS
网络工具系统工具图像工具
数据库javascript服务器
PHP教程CSS教程XML教程

Virus.Win32.AutoRun.z(6to4ex.dll)病毒分析解决

更新时间:2008-03-11 09:09 作者:孤独更可靠点击:

文件名称:6to4ex.dll

文件大小:89600 字节

AV命名:

Virus.Win32.AutoRun.z(卡巴斯基)

Win32.Troj.Agent.ce.114688(金山)

Dropped:Backdoor.Hupigon.ZPWBitDefender

加壳方式:Naked Packer

编写语言:VC

文件MD5528684975059444f58aca2d2a139404b

行为分析:

1、释放文件:

C:\WINDOWS\system32\6to4ex.dll 89600 字节

2、替换beep.sys驱动,并将原来的重命名:beep.sys.tmp

最后重新加载,恢复SSDT,绕过一部分主动防御和HIPS

3、注册服务:

项名称:             HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\6to4

类别名:         <无类别>

  0

  名称:            DisplayName

  类型:            REG_SZ

  数据:            6to4

  1

  名称:            ImagePath

  类型:            REG_EXPAND_SZ

  数据:            %SystemRoot%\System32\svchost.exe -k netsvcs

  2

  名称:            ObjectName

  类型:            REG_SZ

  数据:            LocalSystem

  3

  名称:            ErrorControl

  类型:            REG_DWORD

  数据:            0x1

  4

  名称:            Type

  类型:            REG_DWORD

  数据:            0x120

  5

  名称:            Start

  类型:            REG_DWORD

  数据:            0x2

项名称:             HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\6to4\Parameters

类别名:         <无类别>

  0

  名称:            ServiceDllUnloadOnStop

  类型:            REG_DWORD

  数据:            0x0

  1

  名称:            ServiceDll

  类型:            REG_EXPAND_SZ

  数据:            C:\windows\system32\6to4ex.dll

46to4ex.dll注入svchost,可能借宿主与外部通信。

解决方法:

1、打开注册表(详细步骤:打开SREng(可到down.wd1x.com下载)-启动项目-注册表),删除服务:6to4

2、删除C:\WINDOWS\system32\drivers\beep.sys

这个是假冒呃,删除后系统会从dllcache自动恢复原本的系统文件。

3、重启计算机(如果出现蓝屏,则冷启动),删除文件:

C:\WINDOWS\system32\6to4ex.dll 89600 字节(如遇提示无法删除文件,到down.wd1x.com下载费尔木马强制删除器工具进行强制删除)

顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
你可能感兴趣的内容