|
中华网络安全联盟 作者:CISRT 来源:CISRT 时间:2006-12-4 14:28:52
病毒名称:N/A(Kaspersky) 病毒别名:Win32.Troj.PcRob.bh.60693(毒霸) 病毒大小:60,693 字节 加壳方式:N/A 样本MD5:8a0bb2046e658665965bd6b2cc8446c8 样本SHA1:7ab4f995695d5dd8843abd2c676135a9daf441ac 发现时间:2006.11 更新时间:2006.11 关联病毒: 传播方式:通过恶意网页传播,其它木马下载
技术分析 ==========
运行后复制自身到目录: %ProgramFiles%\Microsoft\svhost32.exe 释放%System%\dms.dll注入进程。
创建自启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ms"="%ProgramFiles%\Microsoft\svhost32.exe"
清除步骤 ==========
1. 删除病毒自启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ms"="%ProgramFiles%\Microsoft\svhost32.exe"
2. 重新启动计算机
3. 删除病毒文件: %ProgramFiles%\Microsoft\svhost32.exe %System%\dms.dll |