黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 网管频道 >> 安全应用 >> 正文
·没有路由密码权限时的鸽08-23·上网安全 Vista自我防范10-11
·让濒临崩溃的Windows XP10-11·有备无患,快速自制救急10-11
·要你好看!Windows看图工10-11·空间赞助网提供不同类型10-11
·讨论net.exe和net1.exe的10-10·让3389远程桌面传输更通10-10
·巧妙入侵渗透赌博站10-10·Aspx空间扫权限工具10-10
·Windows2003最新提权工具10-10·易淘乐提供100M免费全能10-10
·系统开机密码忘了不着急10-09·中意网络提供免费100M免10-09
·与众不同 Windows XP开始10-08·让桌面图标翻跟斗 在XP上10-08
·上海宽元站长资助计划-提10-08·个性化Windows XP的任务10-07
·趣盘提供3G免费网络硬盘10-07·秀山热线提供200MB免费全10-07
·一次艰辛的提权过程10-06·成功入侵IT大卖场的渗透10-06
·mysqlhack- MYSQL利用工10-06·lanker一句话PHP后门客户10-06
·WIXI提供3G免费多媒体网10-06·新人网络提供100M/ftp免10-06
·如何利用QQ带来高流量10-05·UuShare提供免费网络文件10-05
[推荐]tel.xls.exe 新变种.破坏系统文件mmc.exe(把很多系统文件都感染了)
        ★★★★

tel.xls.exe 新变种.破坏系统文件mmc.exe(把很多系统文件都感染了)

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2006-12-1 9:58:51
 昨天,我给老师维护电脑.他的电脑杀毒软件不能用,诺顿抱内存不够!我查看任务管理器,内存只有200.而他的物理内存是512的!诺顿抱内存不够是不正常的!我想应该是中毒了!

我用SSR扫描查看启动项目!发现很多未知的启动项目!
我把我的U盘插入的电脑,立刻我的U盘上出现了两个未知文件!
我用资源管理器查看其他盘符,每个盘符里都有AUTORUN.INF
tel.xls.exe

我把启动项目禁用!删除各个盘符里的AUTORUN.INF
tel.xls.exe!重启!电脑很快启动了!进入系统后也正常了!我以为杀毒结束了!
可事实不是,我一打开我的电脑,系统边有问题了!运行变的极其卡!

于是,我把诺顿卸载!装卡巴斯基,进行杀毒!我相信卡巴斯基的杀毒能力!
接下来,杀毒进行的极其缓慢!卡巴斯基中途四五次重新启动电脑!怎么也清除不了病毒,只能删除!而被感染的都是系统文件,像mmc tsshutdown,等!我强行删除!
结果,病毒清除了!但系统已经满目创痍!我郁闷中........
今天,我到卡卡社区.看看到了mopery斑竹的解决方法!

全文摘抄如下:

运行样本后..
释放文件
C:\WINDOWS\BACKINF.TAB
C:\WINDOWS\Session.exe
C:\WINDOWS\svchost.exe
C:\WINDOWS\system32\FileKan.exe
C:\WINDOWS\system32\SocksA.exe
C:\WINDOWS\ufdata2000.log
%Temp%下释放两个随机名的临时文件(*.tmp)
替换掉系统文件 C:\WINDOWS\system32\mmc.exe (大小为61440字节.正常的应该是814592字节)

释放每个盘符下
AUTORUN.INF
tel.xls.exe

注册表添加
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[ASocksrv]SocksA.exe{0x00}{0x00}{0x00}{0x00}{0x00}

添加服务
[Smart Card Supervisor / mmc]
〈C:\WINDOWS\system32\mmc.exe〉〈N/A〉*/

删除隐藏文件键值
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue

访问本地 127.0.0.1

清除方法:
1.Ctrl + Alt + Del 打开任务管理器
结束应用程序 kill
结束进程 mmc.exe

2.删除添加的注册表以及服务
http://www.kztechs.com/sreng/sreng2.zip
下载 SREng 解压 运行-启动项目-注册表-删除
〈ASocksrv〉〈SocksA.exe〉 [1]

启动项目-服务-WIN32 应用程序
找到 [Smart Card Supervisor / mmc]
〈C:\WINDOWS\system32\mmc.exe〉〈N/A〉 删除...

3.利用压缩工具 WINRAR 删除文件
C:\WINDOWS\BACKINF.TAB
C:\WINDOWS\Session.exe
C:\WINDOWS\svchost.exe
C:\WINDOWS\system32\FileKan.exe
C:\WINDOWS\system32\SocksA.exe
C:\WINDOWS\ufdata2000.log
C:\WINDOWS\system32\mmc.exe

还有每个盘符下的
AUTORUN.INF
tel.xls.exe

3.恢复显示隐藏文件功能
http://mopery.hits.io/yincang.zip
下载 解压 双击 不能显示隐藏文件.reg 导入即可..

4.去正常系统中复制一个 C:\WINDOWS\system32\mmc.exe 到本机..
文章录入:cainiaowang    责任编辑:cainiaowang 
【字体:
Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
ICP备案:冀06009886