盗Q木马 system.jmp system18.sys 的解决方案
档案编号:CISRT2006073
病毒名称:N/A(Kaspersky)
病毒别名:Trojan.PSW.QQPass.qta(瑞星)
病毒大小:30,816 字节
加壳方式:UPX
样本MD5:546dcf856bdf9d70087c42c5f5275e59
样本SHA1:7bea56fe50c1afe94e7faefbf77a2a7f1e4b7f67
传播方式:通过恶意网页传播、其它木马下载
技术分析:
运行后复制自身到:
%ProgramFiles%\Internet Explorer\PLUGINS\system.jmp
在相同位置释放dll注入进程:
%ProgramFiles%\Internet Explorer\PLUGINS\system18.sys
创建ShellExecuteHooks:
[HKEY_CLASSES_ROOT\CLSID\{6E44887F-5214-41F2-AB46-4728735C4CC6}\InProcServer32]
@="%ProgramFiles%\Internet Explorer\PLUGINS\system18.sys"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{6E44887F-5214-41F2-AB46-4728735C4CC6}"=""
在注册表中添加信息:
[HKEY_CURRENT_USER\Software\Ms\tnnd]
"First"="No"
清除步骤:
1、删除病毒创建的ShellExecuteHooks项:
[HKEY_CLASSES_ROOT\CLSID\{6E44887F-5214-41F2-AB46-4728735C4CC6}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{6E44887F-5214-41F2-AB46-4728735C4CC6}"
2、重新启动计算机
3、删除文件:
%ProgramFiles%\Internet Explorer\PLUGINS\system.jmp
%ProgramFiles%\Internet Explorer\PLUGINS\system18.sys
4、删除注册表内容:
[HKEY_CURRENT_USER\Software\Ms]
相关文章:
- [2017年05月14日]勒索病毒肆虐,带给我们怎样的反思?
- [2014年03月06日]新电脑病毒“空气”传播近距离感染
- [2012年10月18日]盘点史上最火爆的五次黑客攻击
- [2012年06月05日]火焰病毒
- [2011年12月17日]警惕摆渡病毒:不知不觉窃走你的隐私
- [2011年11月18日]几种常见CAD lisp病毒查杀方法
- [2011年11月18日]关于lisp病毒的清除方法
- [2011年10月16日]病毒软件诈骗帝国:恐吓软件刺激疯狂销售
- [2011年08月28日]轻松搞定病毒之病毒的防治策略
- [2011年08月28日]“恶邮差”病毒死灰复燃 变种突袭杀毒软件