电脑软硬件应用网
当前位置: 电脑软硬件应用网 > 电脑学院 > 网络安全 > 正文
QQ盗号木马SysAuto.exe的分析解决
QQ盗号木马SysAuto.exe的分析解决
2007-6-11 17:40:30  文/清新阳光   出处:网友博客   

  最近接到很多人报告说 在其E盘下面出现SysAuto.exe的情况 并且删除后重启又有。

  今天拿到了样本 这是一个QQ盗号木马

  生成文件:
  C:\Program Files\Internet Explorer\PLUGINS\System64.Jmp
  C:\Program Files\Internet Explorer\PLUGINS\System64.Sys
  E 盘下生成一个AutoRun.Inf和一个SysAuto.exe

  System64.Sys插入Explorer进程 通过FindWindowsExA函数查找 QQ登陆窗口
  System64.Jmp其实就是那个SysAuto.exe 用于不断向E盘复制SysAuto.exe

  在注册表中增加HKLM\SOFTWARE\Classes\CLSID\{754FB7D8-B8FE-4810-B363-A788CD060F1F}\InProcServer32\: "C:\Program Files\Internet Explorer\PLUGINS\System64.Sys" 达到开机启动目的

  sreng日志可见
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
     <{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\System64.Sys>   []

  手动清除办法:(此病毒只是最近众多木马中其中一个,一般中此毒者的机器中会同时存在其他一些木马,请根据自身情况查找其他木马和病毒)

  1.打开sreng(可到down.45its.com下载)

  启动项目   注册表 删除如下项目
     <{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\System64.Sys>   []

  然后重启计算机

  双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定

  右键点击 右键菜单中的第二个“打开” 打开E盘删除AutoRun.Inf和一个SysAuto.exe,删除C:\Program Files\Internet Explorer\PLUGINS\System64.Jmp以及C:\Program Files\Internet Explorer\PLUGINS\System64.Sys即可

  • 上一篇文章:

  • 下一篇文章:
  • 最新热点 最新推荐 相关文章
    删不掉的"淘宝图标"来侵 教你删"淘宝…
    微软高危漏洞"快捷方式自动执行"手工…
    acad.vlx删除方法
    360se.exe病毒清除解决方案
    regedit32.exe 病毒清除解决方案
    3874jr98.exe,long.exe等病毒清除解…
    RG8.tmp病毒清除解决方案
    139ujf939.exe,2.exe等病毒清除解决…
    EntSoQn.exe病毒清除解决方案
    360safess.net.exe等病毒清除解决方…
    关于45IT | About 45IT | 联系方式 | 版权声明 | 网站导航 |

    Copyright © 2003-2011 45IT. All Rights Reserved 浙ICP备09049068号