MSN圣誕照片(Backdoor.Win32.PBot.a)病毒分析解決
更新時(shí)間:2007年12月25日 21:44:03 作者:
MSN圣誕照片(Backdoor.Win32.PBot.a)病毒分析解決
文件名稱:devic.exe
文件大?。?3304 bytes
AV命名:(virustotal上僅卡吧一家報(bào))Backdoor.Win32.SdBot.cok
加殼方式:未知
編寫語言:VC
病毒類型:IRCbot
文件MD5:45de608d74ee4fb86b20da86dcbeb55c
行為分析:
1、釋放病毒副本:
C:\WINDOWS\devic.exe , 23304 字節(jié)
C:\WINDOWS\img5-2007.zip , 23456 字節(jié)
2、添加注冊表,開機(jī)啟動(dòng):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
(注冊表值) SystemDevic = "devic.exe"
3、每隔5秒試探網(wǎng)絡(luò)并連接韓國IRC服務(wù)器:irc.pNet.com,以隨機(jī)命名和空密碼用戶登入。
4、可能會(huì)接受以下命令:
pB.Main ->
pB.irc ->
pB.Thread ->
pB.wget ->
pB.update ->
pB.Spam-MSN ->
pB.Botkiller ->
pB.pStore ->
pB.Visit ->
pB.DDos ->
5、往MSN好友發(fā)送病毒壓縮包和以下隨機(jī)一條:
Qu?usted piensa de este cuadro?
Consegu?a nuevo cuadro de m?la toma una mirada
algunos cuadros de la semana pasada, consideran si usted tiene gusto en ellos.
tiene usted visto este picure todav
Haha, es que usted?
Debo utilizar este cuadro en msn?
Qu?usted piensa en esto?
Was denken Sie an diese?
was denken Sie an dieses picure? ich glaube, da?ich h
lich schaue :/
sind hier eine neue Abbildung von mir
einige Abbildungen von der letzten Woche, sehen, wenn Sie sie m
Haha, diese sind Sie auf dieser Abbildung?
sollte ich diese Abbildung auf msn benutzen?
Was denken Sie an dieses?
Wat denkt u aan dit picure? ik vind ik lelijk kijk
Een paar beelden van vorige week, zien of houdt u hier van em nieuwe pic van me. :)
Hebt u dit picure nog gezien?:p
Hebt u dit picure nog gezien? :p
Haha, bent u dat op dat beeld? :)
Zou ik dit beeld op msn moeten gebruiken?
Wat denkt u over dit?
que pensez-vous ?ce picure ? je me sens que je semble laid :/
Voici un nouveau pic de moi
Quelques images de la semaine derni
e, voient si vous les aimez
Avez-vous vu ce picure encore ?
Haha, est-vous ce sur cette image ?
Si j'emploient cette image sur le msn ?
Que pensez-vous ?mon image ?
:(:(:(:(
Here's a new pic of me
A few pictures from last week, see if you like em
:D:D:D::D
Have you seen this picure yet?
Haha, is that you on that picture?
Should i use this picture on msn?
What do you think about this?
另外那個(gè)img5-2007.zip,里面的病毒可能命名為:
www.photo5-2007-12.JPEG.com
img3-2007-12.JPEG.com
img2-2007-12.JPEG_www.images.com
img-2007-12.JPEG.scr
都是可執(zhí)行程序,呵呵。
解決方法:
1、開始-運(yùn)行-regedit。
2、展開到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
刪除這個(gè)項(xiàng):SystemDevic。
3、重啟電腦。
4、刪除硬盤文件:
C:\WINDOWS\devic.exe
C:\WINDOWS\img5-2007.zip
另外有其他MSN蠕蟲變種,上述方法無法清除的
文件大?。?3304 bytes
AV命名:(virustotal上僅卡吧一家報(bào))Backdoor.Win32.SdBot.cok
加殼方式:未知
編寫語言:VC
病毒類型:IRCbot
文件MD5:45de608d74ee4fb86b20da86dcbeb55c
行為分析:
1、釋放病毒副本:
C:\WINDOWS\devic.exe , 23304 字節(jié)
C:\WINDOWS\img5-2007.zip , 23456 字節(jié)
2、添加注冊表,開機(jī)啟動(dòng):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
(注冊表值) SystemDevic = "devic.exe"
3、每隔5秒試探網(wǎng)絡(luò)并連接韓國IRC服務(wù)器:irc.pNet.com,以隨機(jī)命名和空密碼用戶登入。
4、可能會(huì)接受以下命令:
pB.Main ->
pB.irc ->
pB.Thread ->
pB.wget ->
pB.update ->
pB.Spam-MSN ->
pB.Botkiller ->
pB.pStore ->
pB.Visit ->
pB.DDos ->
5、往MSN好友發(fā)送病毒壓縮包和以下隨機(jī)一條:
Qu?usted piensa de este cuadro?
Consegu?a nuevo cuadro de m?la toma una mirada
algunos cuadros de la semana pasada, consideran si usted tiene gusto en ellos.
tiene usted visto este picure todav
Haha, es que usted?
Debo utilizar este cuadro en msn?
Qu?usted piensa en esto?
Was denken Sie an diese?
was denken Sie an dieses picure? ich glaube, da?ich h
lich schaue :/
sind hier eine neue Abbildung von mir
einige Abbildungen von der letzten Woche, sehen, wenn Sie sie m
Haha, diese sind Sie auf dieser Abbildung?
sollte ich diese Abbildung auf msn benutzen?
Was denken Sie an dieses?
Wat denkt u aan dit picure? ik vind ik lelijk kijk
Een paar beelden van vorige week, zien of houdt u hier van em nieuwe pic van me. :)
Hebt u dit picure nog gezien?:p
Hebt u dit picure nog gezien? :p
Haha, bent u dat op dat beeld? :)
Zou ik dit beeld op msn moeten gebruiken?
Wat denkt u over dit?
que pensez-vous ?ce picure ? je me sens que je semble laid :/
Voici un nouveau pic de moi
Quelques images de la semaine derni
e, voient si vous les aimez
Avez-vous vu ce picure encore ?
Haha, est-vous ce sur cette image ?
Si j'emploient cette image sur le msn ?
Que pensez-vous ?mon image ?
:(:(:(:(
Here's a new pic of me
A few pictures from last week, see if you like em
:D:D:D::D
Have you seen this picure yet?
Haha, is that you on that picture?
Should i use this picture on msn?
What do you think about this?
另外那個(gè)img5-2007.zip,里面的病毒可能命名為:
www.photo5-2007-12.JPEG.com
img3-2007-12.JPEG.com
img2-2007-12.JPEG_www.images.com
img-2007-12.JPEG.scr
都是可執(zhí)行程序,呵呵。
解決方法:
1、開始-運(yùn)行-regedit。
2、展開到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
刪除這個(gè)項(xiàng):SystemDevic。
3、重啟電腦。
4、刪除硬盤文件:
C:\WINDOWS\devic.exe
C:\WINDOWS\img5-2007.zip
另外有其他MSN蠕蟲變種,上述方法無法清除的
您可能感興趣的文章:
- python使用win32com在百度空間插入html元素示例
- win32使用openfilename瀏覽文件窗口示例
- python字符串加密解密的三種方法分享(base64 win32com)
- 如何使一個(gè)HTA位于屏幕中心(Win32_DesktopMonitor)
- c#用Treeview實(shí)現(xiàn)FolderBrowerDialog 和動(dòng)態(tài)獲取系統(tǒng)圖標(biāo)(運(yùn)用了Win32 dll類庫)
- WMI中的Win32_PingStatus類(ping命令實(shí)現(xiàn))
- nginx win32 版本靜態(tài)文件測試 (Windows環(huán)境)
- win32安裝配置非安裝版的MySQL
- iis Win32狀態(tài)數(shù)值(sc-win32-status)說明
- PSW.Win32.Magania.ffw(F3C74E3FA248.exe)病毒的清除
- Worm.Win32.AutoRun.bqn病毒分析解決
- inst.exe,Setup.exe木馬Trojan-PSW.Win32.Magania.cjy解決方法
- Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查殺
- 木馬程序Trojan-Spy.Win32.Agent.cfu清除方法
- 木馬下載器Win32.TrojDownloader.Delf.114688
- recycle.exe(Trojan-Dropper.Win32.VB.rj)病毒的查殺方法
- Backdoor.Win32.IRCBot.afm(video.exe)病毒的處理方法
- win32 api實(shí)現(xiàn)簡單的消息窗口示例
相關(guān)文章
IO.pif變種分析清除(兼答avzx*,kvdx*,等隨機(jī)7位字母的dll木馬群的方法
IO.pif變種分析清除(兼答avzx*,kvdx*,等隨機(jī)7位字母的dll木馬群的方法...2007-09-09木馬程序Trojan-Spy.Win32.Agent.cfu清除方法
2008-01-01發(fā)現(xiàn)SoundMan.exe病毒附刪除方法
發(fā)現(xiàn)SoundMan.exe病毒附刪除方法...2007-10-10cdsdf.exe,kl.exe,explorcr.exe等病毒清除方法
cdsdf.exe,kl.exe,explorcr.exe等病毒清除方法...2007-03-03RAVFY.EXE,RAVWL.EXE,msdebug.dll,Servere.exe等的清除指南附SREng.EXE
RAVFY.EXE,RAVWL.EXE,msdebug.dll,Servere.exe等的清除指南附SREng.EXE PowerRmv.com unlocker1.8.5.exe打...2007-04-04發(fā)現(xiàn)ravmsmon.exe病毒的清除方法
發(fā)現(xiàn)ravmsmon.exe病毒的清除方法...2007-09-09