45IT.COM- 电脑学习从此开始!
DIY硬件教程攒机经验装机配置
设计Photoshop网页设计特效
系统注册表DOS系统命令其它
存储主板显卡外设键鼠内存
维修显卡CPU内存打印机
WinXPVistaWin7unix/linux
CPU光驱电源/散热显示器其它
修技主板硬盘键鼠显示器光驱
办公ExcelWordPowerPointWPS
编程数据库CSS脚本PHP
网络局域网QQ服务器
软件网络系统图像安全
页面导航: 首页 > 电脑学院 > 网络安全 >

Backdoor.Win32.IRCBot.azi(msnlive.exe Image063.zip)病毒分析

电脑软硬件应用网 45IT.COM 时间:2008-01-09 12:02 作者:阿达
       病毒标签:
       病毒名称:Backdoor.Win32.IRCBot.azi
       病毒类型:蠕虫
       危害级别:2
       感染平台:Windows
       病毒大小:65,536 字节
       MD5  :80F764E2BE5B267390AF81A1AF7122ED
       加壳类型:EXECryptor 2.2/2.3 (protected IAT) -> www.strongbit.com

       Image063.zip (内含Image063.JPG_www.freehosting.com)
       大小: 65,698 字节
       检测名:   Backdoor.Win32.IRCBot.azi(avp)

       行为简介:

       (1) 释放以下文件:
       %systemroot%\system32\msnlive.exe(只读, 系统,隐藏属性)

       (2) 添加注册表键值:
       HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Windows Live Service" = "msnlive.exe"

       **************************************************************************************
       日志表现:

       启动项目
       注册表
       [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Windows Live Service><msnlive.exe>   []

       ==================================
       正在运行的进程
       [PID: 480 / Administrator][C:\WINDOWS\system32\msnlive.exe]   [N/A, ]

       ==================================
       进程特权扫描
       特殊特权被允许: SeLoadDriverPrivilege [PID = 480, C:\WINDOWS\SYSTEM32\MSNLIVE.EXE]
==================================

       【解决方案】:

       终止进程msnlive.exe(ctrl+alt+del组合键调用任务管理器)

       1.建议使用费尔木马强力清除助手(可到down.45it.com下载)删除以下文件
使用说明:复制以下待删除文件文件列表,打开PowerRmv.exe,粘贴--清除,并抑制--开始--弹出创建举报邮件选否--最后选是。

       c:\windows\system32\msnlive.exe

       2.然后使用SREng(可到down.45it.com下载)修复下面各项:

       启动项目 -- 注册表之如下项删除:
       [Windows Live Service] <msnlive.exe>

顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
无法在这个位置找到: baidushare.htm
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
验证码:点击我更换图片
推荐知识