设为首页
收藏本站
广告联系
网站地图
首页 | 免费空间 | 免费域名 | 免费QQ | 免费邮箱 | 免费相册 | 免费短信 | 免费统计 | 免费序列号 | 有奖活动 | 其它免费 | 站长资讯 | 攻略秘籍 | 公告
文章搜索
  您的位置:随便免费资源网其它免费相关文章 → 正文
U盘下载者servver.exe病毒手动解决
作者: 风允帆  时间: 2007-10-11  人 气: 14
本文章共2894字,分2页,当前第1页,快速翻页:
 
    最近U盘病毒auto.exe闹的比较凶,但与此同时,又发现了一个类似的通过U盘传播的下载者病毒,希望各位网友要提高警惕。

      下面是这个病毒的分析:
    File: servver.exe
    Size: 37888 bytes
    MD5: 411AD11AC0FF5164C8B18AB4AD0D5739
    SHA1: 04F46D6222232921CDC9882E8B82182DFB6479DA
    CRC32: F57CD054

      生成如下文件
    在系统盘下生成其副本
    %system32%\servver.exe
    并在每个磁盘分区下生成
    autorun.inf和servver.exe

      注册为服务 Windowsms
    指向%system32%\servver.exe

    启动类型:自动
    显示名称:Telephots google
    服务描述:为即插即用设备提供支持

      试图修改注册表    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDriveTypeAutoRun的键值 但测试时未实现

      查找窗口“IE执行保护”查找到以后 查找按钮“允许执行”
    并发送WM_LBUTTONDOWN的指令 模拟按键
    查找窗口“瑞星卡卡上网安全助手-IE防漏墙”查找到以后 查找按钮“允许”
    并发送WM_LBUTTONDOWN的指令 模拟按键

      查找有无drivers/klif.sys文件
    如果有则通过cmd /c date 1981-01-12 命令把日期改为1981年1月12日
    并在15s以后 把日期再改回来

      调用CreateProcess打开进程c:\windows\system32\svchost.exe,然后调用WriteProcessMemory等函数往此进  程中写入病毒代码,实现下载功能
    下载如下
    http://ads.*.com/100.exehttp://ads.*.com/119.exe
    到%system32%文件夹下,下载的病毒有盗号木马 威金等,其中117.exe可以进行arp欺骗.113.exe具有感染htm文件的功能


    盗号木马可以盗取以下一些网络游戏的帐号密码(包括但不限于)
    征途
    完美世界
    QQ
    ...

      并可结束如下进程或者服务(包括但不限于)
    Noton AntiVirus Server
    McTaskmanager
    McShield
    McAfeeFramework
    kvsrvxp
    DefWatch
    KPfwSvc
    KWatchSvc
    RavMon.exe
    RavMonD.exe
    ...

      并可关闭自动更新和Windows自带的防火墙

      木马和病毒植入完毕以后 sreng日志如下

    启动项目
    注册表
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
                []
                []
                []
                []
                []
                []
                [N/A]
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
                []
                [N/A]
                [N/A]
                [N/A]
                [N/A]
                [N/A]
                [N/A]
                [N/A]
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
                []



阅读更多内容1 · 2 · 下一页

相关文章:  
·懂得这16点你就算是QQ高手了
·改个文件,让你的QQ号码不能用
·QQ号码 0级--144级 所需时间
·个性化你的QQ登陆提示
·能上QQ,却不能浏览网页的解决办...
·网上邻居“无权察看”问题咋解决...
·QQ空间新版本——LIFE版本最新揭...
·邮件申请免费空间样板![英西法德...
·QQ无法正常登陆/无法添加好友/登...
·QQ聊天消息丢失或延迟的原因分析
·1分钟教会你如何把QQ空间的花变成...
·QQ使用三大技巧,保证上Q不会无聊...
·微软推Office Live免费空间 可保...
·Gmail:到2038年将拥有42GB的免费...
·orn.jp/稳定日本空间/使用攻略
·快速解除QQ绑定手机教程(通讯录解...
·QQ、网游等账号防盗防骗的实用小...
·复制QQ密码方法
·教你删除遗留在QQ登录框中QQ号
·腾讯又1赚钱计划--QQ空间推出黄钻...
相关评论:
热门文章
·复制QQ密码方法
·一个巨强的绕过 Windows 2008 激
·教你删除遗留在QQ登录框中QQ号
·1分钟教会你如何把QQ空间的花变成
·QQ使用三大技巧,保证上Q不会无聊
推荐文章
·QQ无法正常登陆/无法添加好友/登
·000webhost.com空间详细申请教程
·邮件申请免费空间样板![英西法德
·懂得这16点你就算是QQ高手了
·图解安装红旗linux
新增文章
·百度Hi官方开展了关于Hi群的活动
·创建全国文明城市知识竞赛答案
·两个永久用卡巴斯基的方法
·一个巨强的绕过 Windows 2008 激
·教你分清SOCK5代理及HTTP代理
 
广告位招租