一级特黄性生活大片免费观看-一级特黄性色生活片-一级特黄性色生活片一区二区-一级特黄视频-国产最新视频-国产最新精品

   
首 頁  |  微點新聞  |  業界動態  |  安全資訊  |  安全快報  |  產品信息  |  網絡版首頁
通行證  |  客服中心  |  微點社區  |  微點郵局  |  常見問題  |  在線訂購  |  各地代理商
 

木馬下載器Trojan-Downloader.Win32.Agent.azzu
來源:  2009-04-21 10:33:58

捕獲時間

2009-4-21

病毒癥狀

該樣本是使用“VC”編寫的木馬下載器,由微點主動防御軟件自動捕獲,采用“UPX”加殼方式,企圖躲避特征碼掃描,加殼后長度為“28,160 字節,圖標為“
”,病毒擴展名為“exe”,主要通過“文件捆綁”、“下載器下載”、“網頁木馬”等方式傳播,病毒主要目的為下載大量木馬病毒并運行。
用戶中毒后,會出現安全軟件無故關閉,出現大量未知進程,系統和網絡運行緩慢,Windwos軟件無故報錯等現象。


感染對象

Windows 2000/Windows XP/Windows 2003

傳播途徑

網頁木馬、文件捆綁、下載器下載

防范措施

已安裝使用微點主動防御軟件的用戶,無須任何設置,微點主動防御將自動保護您的系統免受該病毒的入侵和破壞。無論您是否已經升級到最新版本,微點主動防御都能夠有效清除該病毒。如果您沒有將微點主動防御軟件升級到最新版,微點主動防御軟件在發現該病毒后將報警提示您發現“未知木馬”,請直接選擇刪除處理(如圖1);




          圖1 微點主動防御軟件自動捕獲未知病毒(未升級)

如果您已經將微點主動防御軟件升級到最新版本,微點將報警提示您發現"Trojan-Downloader.Win32.Agent.azzu”,請直接選擇刪除(如圖2)。




          圖2   微點主動防御軟件升級后截獲已知病毒

對于未使用微點主動防御軟件的用戶,微點反病毒專家建議

1、不要在不明站點下載非官方版本的軟件進行安裝,避免病毒通過捆綁的方式進入您的系統。
2、盡快將您的殺毒軟件特征庫升級到最新版本進行查殺,并開啟防火墻攔截網絡異常訪問,如依然有異常情況請注意及時與專業的安全軟件廠商聯系獲取技術支持。
3、開啟windows自動更新,及時打好漏洞補丁。

未安裝微點主動防御軟件的手動解決辦法:

1、使用相同版本文件替換%SystemRoot%\System32\userinit.exe

2、手動刪除以下文件:

%temp%\~47a1b8.t
%temp%\~5b8c2d.t
%Temp%\~4d9e61.tmp
  
3、手動刪除以下注冊表值:

鍵:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe
值:Debugger
數據:services.exe
鍵:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\s垈@w妛
值:Debugger
數據:乷xxg][e O^G
鍵:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ccddc
鍵:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\zx


變量聲明:

%SystemDriver%       系統所在分區,通常為“C:\”
%SystemRoot%        WINDODWS所在目錄,通常為“C:\Windows”
%Documents and Settings%  用戶文檔目錄,通常為“C:\Documents and Settings”
%Temp%           臨時文件夾,通常為“C:\Documents and Settings\當前用戶名稱\Local Settings\Temp”
%ProgramFiles%       系統程序默認安裝目錄,通常為:“C:\ProgramFiles”

病毒分析

(1)嘗試打開wscsvc服務,如果打開成功,停止服務
(2)遍歷進程,發現并結束以下進程
       rstray.exe
       rsnetsvr.exe
       ccenter.exe
       scanfrm.exe
       ravmond.exe
       ravtask.exe
       rsmain.exe
       rfwsrv.exe
       ras.exe
       kavstart.exe
       kissvc.exe
       kamilmon.exe
       kpfw32.exe
       kpfwsvc.exe
       kwatch.exe
       kaccore.exe
(3)創建新線程,釋放動態庫文件%temp%\~47a1b8.t,遍歷進程,發現avp.exe,safeboxtray.exe,360tray.exe進程,加載動態庫文件
(4)動態庫%temp%\~47a1b8.t,會釋放驅動文件%temp%\~5b8c2d.t,并創建服務ccddc啟動驅動,結束avp.exe,safeboxtray.exe,360tray.exe進程,并創建映像劫持
(5)嘗試打開"ekrn"服務,如果打開成功,停止服務,結束ekrn.exe和egui.exe進程
(6)釋放%Temp%\~4cfdae.tmp和%Temp%\~4d9e61.tmp,執行%Temp%\~4d9e61.tmp執行下載功能,并遍歷進程,結束cmd.exe和qq.exe進程
(7)創建ZX服務,啟動驅動文件~4cfdae.tmp,刪除文件,驅動文件會修改%SystemRoot%\System32\userinit.exe
(8)創建映像劫持

  
病毒創建文件:
  
%temp%\~47a1b8.t
%temp%\~5b8c2d.t
%Temp%\~4cfdae.tmp
%Temp%\~4d9e61.tmp
  
病毒修改文件:
  
%SystemRoot%\System32\userinit.exe
  
病毒刪除文件:

%Temp%\~4cfdae.tmp
  
病毒創建注冊表:
  
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\s垈@w妛
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ccddc
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\zx

病毒訪問網絡:
  
http://update.**-com.cn/newo/getmac.asp
http://up.cj-**.cn:889/txt1/ok.txt

 

免費體驗
下  載
安裝演示

主站蜘蛛池模板: 成人男女啪啪免费观看网站| 亚洲综合免费| 日韩欧美视频一区二区| 国产国语一级毛片全部| 欧美片a| 99在线精品视频| 毛片亚洲毛片亚洲毛片| 色综合色狠狠天天久久婷婷基地| 国产蜜汁tv福利在线| 日本黄色免费大片| 亚洲国产成人精品久久| 国产成人免费视频精品一区二区| 日韩精品a| 亚洲wwww| 99久久99视频| 国产高清厕所盗摄视频| 久久亚洲成人| 亚洲成a人片在线网站| 一区二区三区久久精品| 国产精品视频久久久久| 男人天堂视频网| 免费一级夫妻a| 亚洲图片视频在线| 一区二区在线看| 成人在线播放视频| 国产日产亚洲系列首页| 狠狠色婷婷丁香综合久久韩国| 日本不卡一区在线| 欧美一级毛片在线| 一区二区三区四区五区六区| 中文字幕亚洲另类天堂| 国产精品九九免费视频| 美女视频免费黄| 久久久久国产一级毛片高清板| 亚洲精品一区二区三区福利| 国产成人资源| 黄色欧美视频| 精品国产91久久久久久久| 欧美成人手机在线| 久久视频在线免费观看| 日韩三级免费观看|