查看: 6275|回复: 0
打印 上一主题 下一主题

[病毒防治] [转帖]盗Q木马isignup.sys、isignup.dll解决方案

[复制链接]

371

主题

626

帖子

2万

积分

论坛元老

Rank: 8Rank: 8

积分
29894
跳转到指定楼层
楼主
发表于 2006-12-26 09:37:19 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
病毒名称:Trojan-PSW.Win32.Delf.oc(Kaspersky) 病毒别名:Trojan.PSW.QQPass.qxp(瑞星)       Win32.Troj.PSW.QQ.34086(毒霸) 病毒大小:34,003 字节 加壳方式:NSPack 样本MD5:9bfbd1410ea834f7ce39edbeaef7e683 样本SHA1:35b3e15a38f37682c88f72c559ca54698d9cccaf 发现时间:2006.12 更新时间:2006.12 关联病毒: 传播方式:通过恶意网页传播,其它木马下载 技术分析 ========== 这是一个盗Q木马,运行后复制自身到: %ProgramFiles%\Internet Explorer\Connection Wizard\isignup.dll 释放动态链接库文件注入进程: %ProgramFiles%\Internet Explorer\Connection Wizard\isignup.sys 在当前目录生成_xiaran.bat删除主程序原文件: :try del "exe" if exist "exe" goto try del %0 创建ShellExecuteHooks启动项: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] "{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}"="" [HKEY_CLASSES_ROOT\CLSID\{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}\InProcServer32] @="%ProgramFiles%\Internet Explorer\Connection Wizard\isignup.sys" 创建注册表信息: [HKEY_CURRENT_USER\Software\Microsoft\qqjdd] "DL"="2" 清除步骤 ========== 1. 删除病毒创建的ShellExecuteHooks启动项: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] "{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}" [HKEY_CLASSES_ROOT\CLSID\{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}] 2. 重新启动计算机 3. 删除病毒文件: %ProgramFiles%\Internet Explorer\Connection Wizard\isignup.sys %ProgramFiles%\Internet Explorer\Connection Wizard\isignup.dll 4. 删除病毒创建的注册表信息: [HKEY_CURRENT_USER\Software\Microsoft\qqjdd]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


快速回复 返回顶部 返回列表