黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图
您现在的位置: 黑客风云 >> 黑客文章 >> 网管频道 >> 安全应用 >> 文章正文
[推荐]木马KVMonXP070105.exe use070105.dll user32.dll 解决方案
        ★★★★
木马KVMonXP070105.exe use070105.dll user32.dll 解决方案
文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2007-1-10
            档案编号:CISRT2007006
            病毒名称:N/A(Kaspersky)
            病毒别名:
            病毒大小:28,048 字节
            加壳方式:PE_Patch UPack
            样本MD5:108c1a1c288e1504b5f47f59a38f4752
            样本SHA1:aa58f0b28af840ecdfc2c5cd150f5d6377f86285
            发现时间:2007.1
            更新时间:2007.1
            关联病毒
            传播方式:恶意网页、其它病毒下载

            技术分析
            ==========
            木马运行后复制自身到系统目录下:
            %ProgramFiles%\Internet Explorer\KVMonXP070105.exe
            并释放dll文件:
            %ProgramFiles%\Internet Explorer\use070105.dll
            调用系统rundll32.exe运行加载use070105.dll
      rundll32.exe "%ProgramFiles%\Internet Explorer\use070105.dll" mymain
            使用C:\Delme.bat删除自身,其内容为
            :try
            del "exe"
            if exist "exe" goto try
            del %0
 
            创建启动项:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run]
            "main"="rundll32.exe "%ProgramFiles%\Internet
            Explorer\use070105.dll" mymain"
            加载use070105.dll的rundll32.exe会再次运行KVMonXP070105.exe:
           "%ProgramFiles%\Internet Explorer\KVMonXP070105.exe" i
 
            调用IE尝试从网络下载其它木马病毒和恶意程序:
            http://www.hao565.com/123.txt

            释放文件;
            %ProgramFiles%\Internet Explorer\user32.dll
 
            木马会尝试使用ntsd -c q -p命令结束KRegEx.exe和KVXP.kxp进程。
            监视“瑞星注册表监控提示”、“IE执行保护”对话框,尝试发送“同意修改”、“确定”和“允许执行”命令;监视卡巴斯基“主动防御”、“主动防护”的“警报/警告/提示”对话框,尝试发送“允许”、“跳过”命令躲避反病毒软件的阻拦,为自己开路。
 
            在%Windows%目录生成的配置文件如下:
            sysdn.ini
           [mydown]
            ver=070105
            fn_exe=%ProgramFiles%\internet explorer\KVMonXP070105.exe
            fn_dll_start=%ProgramFiles%\internet explorer\use070105.dll
            winlk.ini [md5]
            8e8d5165e1fd08f270a1242b3ff48eb7=2007010815511
 
            清除步骤
            ==========
            1. 删除启动项:
            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run]
            "main"="rundll32.exe "%ProgramFiles%\Internet
            Explorer\use070105.dll" mymain"
            2. 删除文件:
            %ProgramFiles%\Internet Explorer\KVMonXP070105.exe
            3. 重新启动计算机
            4. 删除文件:
            %ProgramFiles%\Internet Explorer\use070105.dll
            %ProgramFiles%\Internet Explorer\user32.dll
文章录入:cainiaowang    责任编辑:cainiaowang 
【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
VIP 专 区
Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
ICP备案:冀06009886