一级特黄性生活大片免费观看-一级特黄性色生活片-一级特黄性色生活片一区二区-一级特黄视频-国产最新视频-国产最新精品

   
首 頁  |  微點新聞  |  業(yè)界動態(tài)  |  安全資訊  |  安全快報  |  產(chǎn)品信息  |  網(wǎng)絡版首頁
通行證  |  客服中心  |  微點社區(qū)  |  微點郵局  |  常見問題  |  在線訂購  |  各地代理商
 

后門程序Backdoor.Win32.Agent.p
來源:  2010-08-11 12:24:33

后門程序

Backdoor.Win32.Agent.p

捕獲時間

2010-8-11

危害等級



病毒癥狀

  該樣本是使用“C/C ”編寫的后門程序,由微點主動防御軟件自動捕獲,采用“UPX”加殼方式試圖躲避特征碼掃描,加殼后長度為“14,336”字節(jié),圖標為“”,病毒擴展名為“exe”,主要通過“文件捆綁”、“下載器下載”、“網(wǎng)頁掛馬”等方式傳播,病毒主要目的是控制用戶機器。
  用戶中毒后,會出現(xiàn)安全軟件無故退出,攝像頭無故開啟,重要資料泄漏,系統(tǒng)運行緩慢等現(xiàn)象。

感染對象

Windows 2000/Windows XP/Windows 2003/Windows Vista/ Windows 7

傳播途徑

文件捆綁、網(wǎng)頁掛馬、下載器下載

防范措施

已安裝使用微點主動防御軟件的用戶,無須任何設置,微點主動防御將自動保護您的系統(tǒng)免受該病毒的入侵和破壞。無論您是否已經(jīng)升級到最新版本,微點主動防御都能夠有效清除該病毒。如果您沒有將微點主動防御軟件升級到最新版,微點主動防御軟件在發(fā)現(xiàn)該病毒后將報警提示您發(fā)現(xiàn)“未知木馬”,請直接選擇刪除處理(如圖1)

 

圖1 微點主動防御軟件自動捕獲未知病毒(未升級)




如果您已經(jīng)將微點主動防御軟件升級到最新版本,微點將報警提示您發(fā)現(xiàn)木馬"Backdoor.Win32.Agent.p”,請直接選擇刪除(如圖2)。

 

圖2   微點主動防御軟件升級后截獲已知病毒



未安裝微點主動防御軟件的手動解決辦法:

1、打開服務項管理器,手動停止名為“SSDT HOOK”和“Windows Accounts Driver”的兩個服務項

2、手動刪除以下注冊表項:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Hooking
名稱:ImagePath
數(shù)值:\??\C:\WINDOWS\system32\drivers\GTHOOK.sys
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Hooking
名稱:ImagePath
數(shù)值:\??\C:\WINDOWS\system32\drivers\GTHOOK.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteStorage
名稱:ImagePath
數(shù)值:C:\WINDOWS\system32\server.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RemoteStorage
名稱:ImagePath
數(shù)值:C:\WINDOWS\system32\server.exe

3、手動刪除以下文件:
%SystemRoot%\system32\drivers\GTHOOK.sys
%SystemRoot%\system32\server.exe

變量聲明:

%SystemDriver%       系統(tǒng)所在分區(qū),通常為“C:\”
%SystemRoot%        WINDODWS所在目錄,通常為“C:\Windows”
%Documents and Settings%  用戶文檔目錄,通常為“C:\Documents and Settings”
%Temp%           臨時文件夾,通常為“C:\Documents and Settings\當前用戶名稱\Local Settings\Temp”
%ProgramFiles%       系統(tǒng)程序默認安裝目錄,通常為:“C:\ProgramFiles”

病毒分析

(1) 病毒獲取系統(tǒng)路徑,讀取自身預存資源,創(chuàng)建驅動文件%SystemRoot%\system32\drivers\GTHOOK.sys

(2) 病毒將%SystemRoot%\system32\drivers\GTHOOK.sys加載為服務項,名稱為“Hooking”,顯示名稱為“SSDT HOOK”,完成后開啟該服務項。相應注冊表為:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Hooking
名稱:ImagePath
數(shù)值:\??\C:\WINDOWS\system32\drivers\GTHOOK.sys
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Hooking
名稱:ImagePath
數(shù)值:\??\C:\WINDOWS\system32\drivers\GTHOOK.sys

(3) 將自身復制為%SystemRoot%\system32\server.exe,完成后將屬性設置為系統(tǒng)隱藏。并加該程序加載為服務項,名稱為“RemoteStorage”,顯示名稱為“Windows Accounts Driver”。對應注冊表為:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteStorage
名稱:ImagePath
數(shù)值:C:\WINDOWS\system32\server.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RemoteStorage
名稱:ImagePath
數(shù)值:C:\WINDOWS\system32\server.exe

(4) 病毒調用cmd命令刪除自身。

(5) %SystemRoot%\system32\drivers\GTHOOK.sys恢復SSDT,結束部分安全軟件進程。同時隱藏病毒進程與服務項。

(6) %SystemRoot%\system32\server.exe連接黑客指定地址,等待黑客進一步指令。

病毒創(chuàng)建文件:

%SystemRoot%\system32\drivers\GTHOOK.sys
%SystemRoot%\system32\server.exe


病毒創(chuàng)建注冊表:
  
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Hooking
名稱:ImagePath
數(shù)值:\??\C:\WINDOWS\system32\drivers\GTHOOK.sys

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Hooking
名稱:ImagePath
數(shù)值:\??\C:\WINDOWS\system32\drivers\GTHOOK.sys

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteStorage
名稱:ImagePath
數(shù)值:C:\WINDOWS\system32\server.exe

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RemoteStorage
名稱:ImagePath
數(shù)值:C:\WINDOWS\system32\server.exe

病毒訪問網(wǎng)絡:

61.253.***.248:8080

免費體驗
下  載
安裝演示

主站蜘蛛池模板: 国产手机免费视频| 一级片成人| 国产精品免费大片一区二区| 国产成人91一区二区三区| 三级毛片免费| 一级做a爱久久久久久久| 日韩美香港a一级毛片| 一级毛片在线免费看| 牛人国产偷窥女洗浴在线观看| 一 级 黄 色 片生活片| 三级美国| 在线观看亚洲专区| 九九精品视频在线观看九九| 国产精品色综合久久| 亚洲偷自拍另类图片二区| 美女黄色三级| 这里只有久久精品视频| 毛片看| 看国产一级毛片| 动漫精品一区二区| 欧美精品免费线视频观看视频| 成人综合国产乱在线| a毛片免费全部在线播放毛| 成人涩涩屋福利视频| 亚洲成在人线免费视频| 亚洲wwwwww| 免费久草| 玖草在线观看| 午夜亚洲精品| 久久香蕉国产线看观看精品yw| 九九这里只精品视在线99| 国产欧美日韩亚洲精品区2345| 国产精品6| 综合色久七七综合七七蜜芽| 亚洲爱爱天堂| 3d动漫精品成人一区二区三| 深夜做爰性大片中文| 国产精品国色综合久久| 日本在线视频播放| 国产真实乱子伦精品视手机观看| 中文字幕一区二区三区久久网站|