Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查殺
更新時(shí)間:2008年01月04日 13:09:25 作者:
Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查殺
文件名稱:IRAT.rmvb\mm.exe
文件大?。?40800 byte
AV命名:
Downloader.Win32.Delf.dqu(卡巴斯基)
MultiDropper-JD(邁克菲)
Downloader/W32.Agent.137216.I(nProtect)
加殼方式:未
編寫語言:Delphi
文件MD5:1b2cf1cdcb03c7c990c6ffe5a75e0f9b
病毒類型:后門
行為分析:
1、 釋放病毒副本:
C:\WINDOWS\system32\IRAT.rmvb 130194 字節(jié)
2、 注冊(cè)為系統(tǒng)服務(wù),開機(jī)由Svchost.exe啟動(dòng):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IRAT
類別名: {無類別}
值 0
名稱: Type
類型: REG_DWORD
數(shù)據(jù): 0x110
值 1
名稱: Start
類型: REG_DWORD
數(shù)據(jù): 0x2
值 2
名稱: ErrorControl
類型: REG_DWORD
數(shù)據(jù): 0x0
值 3
名稱: ImagePath
類型: REG_EXPAND_SZ
數(shù)據(jù): %SystemRoot%\System32\svchost.exe -k audiosrvc
值 4
名稱: DisplayName
類型: REG_SZ
數(shù)據(jù): IRAT
值 5
名稱: ObjectName
類型: REG_SZ
數(shù)據(jù): LocalSystem
值 6
名稱: Description
類型: REG_SZ
數(shù)據(jù): 系統(tǒng)進(jìn)程
3、 做完上面工作后,再釋放個(gè)DelEx.bat,刪除自身。
4、 利用Svchost進(jìn)程反向連接外部,接受遠(yuǎn)程控制。
5、 每隔一段時(shí)間檢測(cè)自身注冊(cè)表項(xiàng)和文件是否存在,若不在則重新生成。
解決方法:
1、下載SREng(可到down.45it.com下載),然后重啟電腦,按F8進(jìn)入安全模式。
2、用SREng刪除這個(gè)服務(wù)項(xiàng):
[IRAT / IRAT][Running/Disabled]
{C:\windows\System32\svchost.exe -k audiosrvc--}C:\windows\system32\IRAT.rmvb}{}
3、刪除硬盤文件:
C:\windows\system32\IRAT.rmvb
文件大?。?40800 byte
AV命名:
Downloader.Win32.Delf.dqu(卡巴斯基)
MultiDropper-JD(邁克菲)
Downloader/W32.Agent.137216.I(nProtect)
加殼方式:未
編寫語言:Delphi
文件MD5:1b2cf1cdcb03c7c990c6ffe5a75e0f9b
病毒類型:后門
行為分析:
1、 釋放病毒副本:
C:\WINDOWS\system32\IRAT.rmvb 130194 字節(jié)
2、 注冊(cè)為系統(tǒng)服務(wù),開機(jī)由Svchost.exe啟動(dòng):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IRAT
類別名: {無類別}
值 0
名稱: Type
類型: REG_DWORD
數(shù)據(jù): 0x110
值 1
名稱: Start
類型: REG_DWORD
數(shù)據(jù): 0x2
值 2
名稱: ErrorControl
類型: REG_DWORD
數(shù)據(jù): 0x0
值 3
名稱: ImagePath
類型: REG_EXPAND_SZ
數(shù)據(jù): %SystemRoot%\System32\svchost.exe -k audiosrvc
值 4
名稱: DisplayName
類型: REG_SZ
數(shù)據(jù): IRAT
值 5
名稱: ObjectName
類型: REG_SZ
數(shù)據(jù): LocalSystem
值 6
名稱: Description
類型: REG_SZ
數(shù)據(jù): 系統(tǒng)進(jìn)程
3、 做完上面工作后,再釋放個(gè)DelEx.bat,刪除自身。
4、 利用Svchost進(jìn)程反向連接外部,接受遠(yuǎn)程控制。
5、 每隔一段時(shí)間檢測(cè)自身注冊(cè)表項(xiàng)和文件是否存在,若不在則重新生成。
解決方法:
1、下載SREng(可到down.45it.com下載),然后重啟電腦,按F8進(jìn)入安全模式。
2、用SREng刪除這個(gè)服務(wù)項(xiàng):
[IRAT / IRAT][Running/Disabled]
{C:\windows\System32\svchost.exe -k audiosrvc--}C:\windows\system32\IRAT.rmvb}{}
3、刪除硬盤文件:
C:\windows\system32\IRAT.rmvb
您可能感興趣的文章:
- python使用win32com在百度空間插入html元素示例
- win32使用openfilename瀏覽文件窗口示例
- python字符串加密解密的三種方法分享(base64 win32com)
- 如何使一個(gè)HTA位于屏幕中心(Win32_DesktopMonitor)
- c#用Treeview實(shí)現(xiàn)FolderBrowerDialog 和動(dòng)態(tài)獲取系統(tǒng)圖標(biāo)(運(yùn)用了Win32 dll類庫)
- WMI中的Win32_PingStatus類(ping命令實(shí)現(xiàn))
- nginx win32 版本靜態(tài)文件測(cè)試 (Windows環(huán)境)
- win32安裝配置非安裝版的MySQL
- iis Win32狀態(tài)數(shù)值(sc-win32-status)說明
- PSW.Win32.Magania.ffw(F3C74E3FA248.exe)病毒的清除
- Worm.Win32.AutoRun.bqn病毒分析解決
- inst.exe,Setup.exe木馬Trojan-PSW.Win32.Magania.cjy解決方法
- 木馬程序Trojan-Spy.Win32.Agent.cfu清除方法
- MSN圣誕照片(Backdoor.Win32.PBot.a)病毒分析解決
- 木馬下載器Win32.TrojDownloader.Delf.114688
- recycle.exe(Trojan-Dropper.Win32.VB.rj)病毒的查殺方法
- Backdoor.Win32.IRCBot.afm(video.exe)病毒的處理方法
- win32 api實(shí)現(xiàn)簡(jiǎn)單的消息窗口示例
相關(guān)文章
清除中國(guó)網(wǎng)絡(luò)游戲木馬外掛黑客技術(shù)大全
清除中國(guó)網(wǎng)絡(luò)游戲木馬外掛黑客技術(shù)大全...2007-09-09熊貓免費(fèi)殺毒服務(wù) PandaSoftware
熊貓免費(fèi)殺毒服務(wù) PandaSoftware...2007-02-02SysWin7z.Jmp SysWin7z.sys木馬病毒的手動(dòng)刪除方法
SysWin7z.Jmp SysWin7z.sys木馬病毒的手動(dòng)刪除方法...2007-11-11SREng用法簡(jiǎn)要說明圖文教程(如何獲得日志/刪啟動(dòng)項(xiàng)目/服務(wù)/驅(qū)動(dòng)/BHO等)
SREng用法簡(jiǎn)要說明圖文教程(如何獲得日志/刪啟動(dòng)項(xiàng)目/服務(wù)/驅(qū)動(dòng)/BHO等)...2007-04-04