45IT.COM- 电脑学习从此开始!
DIY硬件教程攒机经验装机配置
设计Photoshop网页设计特效
系统注册表DOS系统命令其它
存储主板显卡外设键鼠内存
维修显卡CPU内存打印机
WinXPVistaWin7unix/linux
CPU光驱电源/散热显示器其它
修技主板硬盘键鼠显示器光驱
办公ExcelWordPowerPointWPS
编程数据库CSS脚本PHP
网络局域网QQ服务器
软件网络系统图像安全
页面导航: 首页 > 电脑学院 > 网络安全 >

QQ盗号木马SysAuto.exe的分析解决

电脑软硬件应用网 45IT.COM 时间:2007-06-11 17:40 作者:清新阳光

  最近接到很多人报告说 在其E盘下面出现SysAuto.exe的情况 并且删除后重启又有。

  今天拿到了样本 这是一个QQ盗号木马

  生成文件:
  C:\Program Files\Internet Explorer\PLUGINS\System64.Jmp
  C:\Program Files\Internet Explorer\PLUGINS\System64.Sys
  E 盘下生成一个AutoRun.Inf和一个SysAuto.exe

  System64.Sys插入Explorer进程 通过FindWindowsExA函数查找 QQ登陆窗口
  System64.Jmp其实就是那个SysAuto.exe 用于不断向E盘复制SysAuto.exe

  在注册表中增加HKLM\SOFTWARE\Classes\CLSID\{754FB7D8-B8FE-4810-B363-A788CD060F1F}\InProcServer32\: "C:\Program Files\Internet Explorer\PLUGINS\System64.Sys" 达到开机启动目的

  sreng日志可见
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
     <{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\System64.Sys>   []

  手动清除办法:(此病毒只是最近众多木马中其中一个,一般中此毒者的机器中会同时存在其他一些木马,请根据自身情况查找其他木马和病毒)

  1.打开sreng(可到down.45it.com下载)

  启动项目   注册表 删除如下项目
     <{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\System64.Sys>   []

  然后重启计算机

  双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定

  右键点击 右键菜单中的第二个“打开” 打开E盘删除AutoRun.Inf和一个SysAuto.exe,删除C:\Program Files\Internet Explorer\PLUGINS\System64.Jmp以及C:\Program Files\Internet Explorer\PLUGINS\System64.Sys即可

顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
无法在这个位置找到: baidushare.htm
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
验证码:点击我更换图片
推荐知识