Trojan.Win32.FlyStudio.bi分析及清除方法

时间:2008-02-29 21:47:35   来源:孤独更可靠  作者:  点击:次  出处:技术无忧
关键字:病毒 木马 杀毒软件

文件名称:Service0.exe


文件大小:640106 byte


AV命名:Trojan.Win32.FlyStudio.bi(卡巴斯基) Trojan.KeyLogger.1620 (Dr.web)


加壳方式:UPX


编写语言:VC+E语言


文件MD5:cddd00711f5f9f42e14b0870d22472fe


主要行为:


1、  释放文件:


C:\WINDOWS\Fonts\Service0.jpg  640106 字节(备份文件)

C:\WINDOWS\system32\Service0.exe  640106 字节

C:\WINDOWS\system32\Service0.dll  134656 字节


2、  注册为系统服务:


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\gressep0

(注册表值) DisplayName = REG_SZ, "gressep0"

(注册表值) ErrorControl = REG_DWORD, 1

(注册表值) ImagePath = REG_EXPAND_SZ, "C:\windows\system32\Service0.exe"

(注册表值) ObjectName = REG_SZ, "LocalSystem"

(注册表值) Start = REG_DWORD, 2

(注册表值) Type = REG_DWORD, 272


3、  记录键盘等操作。


4、  Service0.dll注入IEXPLORE.EXE,反向连接wshk***.vicp.net。


解决方法:


1.下载SREng。后断开网络连接。


2.结束IE进程。并用SREng删除服务项:gressep0


3.重启计算机,删除文件:


C:\WINDOWS\Fonts\Service0.jpg  640106 字节(备份文件)

C:\WINDOWS\system32\Service0.exe  640106 字节

C:\WINDOWS\system32\Service0.dll  134656 字节

技术无忧.com


文章评论

共有 0 位网友发表了评论 此处只显示部分留言 点击查看完整评论页面