酷站导航(advport.dll)彻底清除攻略
病毒资料:
上海来网广告有限公司(酷站导航),实用网址导航(酷站导航)
病毒文件路径:C:\WINDOWS\system32\advport.dll
每天打开电脑启动奇虎安全卫士后都会发现advport.dll病毒,立即清除后过会在扫描还会出现。
清除病毒方法:
1、安装奇虎360安全卫士(http://dl.360safe.com/setup.exe),全面查杀;
2、显示隐藏文件,手工删除下面几个文件:
C:\Documents and Settings\All Users\Templates\temp.exe
C:\Program Files\Common Files\System\update.exe
C:\Program Files\Common Files\System\update.dat
C:\WINDOWS\system32\advport.dll
3、在服务里面禁用System Event Logger。
4、重启电脑,再用奇虎安全卫士杀杀看,是不是什么病毒都没有了!
病毒分析:
病毒初始文件setup.exe运行后,系统通过80 端口访问222.185.252.148。
此后,IE临时文件C:\Documents and Settings\yourname\Local Settings\Temporary Internet Files\Content.IE5\YJ8TUF\出现一个文件kuzhansetup[1]。
setup.exe反复改写此文件数次后,在C:\Documents and Settings\All Users\Templates\文件夹释放一个temp.exe,并自动运行。麻烦正是来源于这个temp.exe。
一、temp.exe运行后释放的文件:
C:\Program Files\Common Files\System\update.exe
C:\Program Files\Common Files\System\update.dat
C:\WINDOWS\system32\advport.dll
C:\WINDOWS\system32\rundllfromwin2000.exe
C:\WINDOWS\system32\zvzwki82.dll
C:\WINDOWS\system32\kb20060926a.exe(kb20060926a.exe安装驱动paraudio.sys。运行后,kb20060926a.exe被自动删除)
C:\WINDOWS\system32\drivers\paraudio.sys
C:\WINDOWS\system32\wbem\ocmor.dll
C:\WINDOWS\system32\wbem\rgpgsw23.dll
二、temp.exe运行后的注册表改动:
1、在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加:
paraudio(指向C:\WINDOWS\system32\drivers\paraudio.sys)
2、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\分支添加:
system(指向C:\Program Files\Common Files\System\update.exe)
3、在HKEY_LOCAL_MACHINE\SOFTWARE\Lamp\分支添加:
Update
4、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\分支添加:
coolsign(不完全)
5、在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings分支添加:
添加"MigrateProxy"=dword:00000001
6、在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main分支添加:
"Start Page"="http://www.6781.com/"
7、在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\typedUrls分支添加:
"url5"="http://www.3839.com/index.html"
8、在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections分支添加:
"SavedLegacySettings"=hex:3c,00,00,00,2b,01,00,00,01,00,00,00,00,00,00,00,00,00,00,00,00,\
00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,\
00,00,00,00,00,00,00,00,00,00
相关文章:
- [2017年05月14日]勒索病毒肆虐,带给我们怎样的反思?
- [2014年03月06日]新电脑病毒“空气”传播近距离感染
- [2012年10月18日]盘点史上最火爆的五次黑客攻击
- [2012年06月05日]火焰病毒
- [2011年12月17日]警惕摆渡病毒:不知不觉窃走你的隐私
- [2011年11月18日]几种常见CAD lisp病毒查杀方法
- [2011年11月18日]关于lisp病毒的清除方法
- [2011年10月16日]病毒软件诈骗帝国:恐吓软件刺激疯狂销售
- [2011年08月28日]轻松搞定病毒之病毒的防治策略
- [2011年08月28日]“恶邮差”病毒死灰复燃 变种突袭杀毒软件