这是一只新的“灰鸽子”。卡巴斯基今天的病毒库不报毒。
来源:网上见到一个帖子问:www.hahax.com是不是病毒。下载这个www.hahax.com文件,断网状态下运行之,除了加载几个系统dll外,无其它行为。 连接网络运行这个www.hahax.com,它访问61.66.28.112,下载一个win.exe文件。 win.exe自动运行,将nvsvc33.exe、nvsvc33.dll、nvsvc33Key.dll释放到windows目录,将pcr825v.dll释放到当前用户临时文件夹中。注册系统服务Alerter Server(指向C:\windows\nvsvc33.exe);HijackThis、autoruns以及Sreng日志中可以看到这个服务项。 win.exe运行后自动删除自身。
查杀流程:
1、打开注册表编辑器,展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,删除左栏中的Alerter Server。 2、重启系统,显示隐藏文件。 3、删除木马文件(图)。
注意: 这只鸽子的文件隐蔽性较好。 未删除其服务项并重启系统之前,即使你显示隐藏文件,用WINDOWS的资源管理器也找不到鸽子的文件。但用IceSword或WINRAR可以找到。
电脑软硬件应用网站长的建议:如果以上步骤无法为你解决问题请在正常模式用HijackThis扫描一份日志到我的邮箱我给你处理。邮件地址:jinjunhe@21cn.com,主题千万注明电脑门诊多少号读者。不然可能会当垃圾邮件拒收!提示:以上提到的软件到各大下载站搜索都可以找到并下载!
|