木马群。">
黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 网管频道 >> 安全应用 >> 正文
·完美空间提供500M免费AS04-10·企业安全之YY内网准入以04-09
·企业安全之意识与策略04-09·剑走偏锋:IIS漏洞利用04-09
·我来免费网提供100M免费04-09·1122mb.com提供20G超大免04-08
·映像劫持与反劫持技术04-07·让所有"暴力删除工具"无04-07
·入侵88red系统的详细过程04-07·Sql Injection脚本注入终04-07
·vbs+delphi 反弹后门生成04-07·飞讯网提供100MB免费PHP04-07
·突破SQL注入攻击时输入框04-04·结合内核和病毒技术的最04-04
·Real Player rmoc3260.d04-04·亿万网络今月最后为您提04-04
·php+mysql 5 sql inject04-03·Real Player rmoc3260.d04-03
·oblog文件下载漏洞04-03·免费啦提供1G-2G免费全能04-03
·完全解析网页后门和挂马04-02·一句话开3389(只测试过04-02
·萧萧免费空间网提供100M04-02·谷道免费空间网提供1G免04-01
·从本地入手解决双线路由03-31·sablog 1.6 多个跨站漏洞03-31
·富文本编辑器的跨站脚本03-31·Cookie注入是怎样产生的03-31
[推荐]如何清除"雨薇在线"木马
      ★★★★★

如何清除"雨薇在线"木马

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2007-3-16 9:32:33

这是个通过网页传播的木马下载器update.exe下载的木马群。

中招后,SRENG日志可见下列异常项:

启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<uhwv2sy><C:\windows\iexpl0re.exe> [N/A]
<eqkt><C:\windows\winlog0a.exe> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<upxdnd><C:\DOCUME~1\baohelin\LOCALS~1\Temp\upxdnd.exe> [Microsoft Corporation]
<wsttrs><C:\windows\wsttrs.exe> [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<Userinit><C:\windows\system32\userinit.exe,C:\windows\system\userinit.exe> [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{4DEC9B29-F08F-4cbc-B179-592B9283FAC9}><c:\program files\uinoxnwr.dll> [N/A]
服务
[Windows DHCP Service / WinDHCPsvc][Stopped/Auto Start]
<C:\windows\system32\\rundll32.exe windhcp.ocx,start><Microsoft Corporation>
正在运行的进程
[PID: 704][\??\C:\windows\system32\winlogon.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[c:\program files\uinoxnwr.dll] [N/A, N/A]
[PID: 644][C:\windows\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\windows\system32\LgSym.dll] [N/A, N/A]
[C:\windows\system32\windhcp.ocx] [N/A, N/A]
[C:\windows\system32\LgSyl.dll] [N/A, N/A]
[c:\program files\uinoxnwr.dll] [N/A, N/A]
[C:\DOCUME~1\baohelin\LOCALS~1\Temp\upxdnd.dll] [N/A, N/A]
[C:\windows\system32\wsttrs.dll] [N/A, N/A]
[PID: 1624][C:\windows\system32\ctfmon.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\windows\system32\wsttrs.dll] [N/A, N/A]
[PID: 2012][C:\Program Files\Tiny Firewall Pro\amon.exe] [Computer Associates International, Inc., 6.5.3.2]
[C:\windows\system32\wsttrs.dll] [N/A, N/A]
[C:\windows\system32\LgSyl.dll] [N/A, N/A]
[C:\windows\system32\LgSym.dll] [N/A, N/A]
[PID: 1896][C:\Program Files\Opera\Opera.exe] [Opera Software, 8679]
[C:\windows\system32\wsttrs.dll] [N/A, N/A]
[PID: 856][C:\windows\iexpl0re.exe] [N/A, N/A]
[PID: 920][C:\windows\winlog0n.exe] [N/A, N/A]
[C:\windows\system32\LgSyl.dll] [N/A, N/A]
[PID: 3708][C:\Program Files\HyperSnap-DX 5\HprSnap5.exe] [Hyperionics Technology LLC, 5, 3, 0, 0]
[C:\windows\system32\windhcp.ocx] [N/A, N/A]
[C:\windows\system32\wsttrs.dll] [N/A, N/A]
[C:\windows\system32\LgSyl.dll] [N/A, N/A]
[C:\windows\system32\LgSym.dll] [N/A, N/A]
[PID: 3044][C:\Program Files\SRENG\SREng.EXE] [Smallfrogs Studio, 2.3.13.690]
[C:\windows\system32\windhcp.ocx] [N/A, N/A]
[C:\windows\system32\wsttrs.dll] [N/A, N/A]
[C:\windows\system32\LgSyl.dll] [N/A, N/A]
[C:\windows\system32\LgSym.dll] [N/A, N/A]
——————————————————
其中C:\windows\system\userinit.exe为隐藏进程。c:\program files\uinoxnwr.dll(动态文件名)插入winlogon进程;
C:\windows\system32\windhcp.ocx
C:\windows\system32\wsttrs.dll
C:\windows\system32\LgSyl.dll
C:\windows\system32\LgSym.dll
动态插入应用程序进程,增加查杀难度。

用SSM手工杀毒操作流程见图1-图4;

注册表清理见图5-图8。

注:因为病毒动态插入应用程序进程,因此,不建议先用SRENG删除病毒启动项。按照本帖的杀毒顺序操作,可以顺利清除病毒。




[1] [2] [3] 下一页

文章录入:cainiaowang    责任编辑:cainiaowang 
【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
VIP 专 区
Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
ICP备案:冀06009886