Kvmon.exe遠(yuǎn)程控制病毒清除指南
更新時(shí)間:2008年03月09日 20:06:10 作者:
文件名稱:Kvmon.exe
文件大?。?12829 byte 一款遠(yuǎn)程控制病毒
AV命名:
金山毒霸(Win32.Troj.Unknown.a.412826)
AVG(Generic9.AQHK)
安博士V3(Win-Trojan/Hupigon.Gen)
加殼方式:未
編寫語言:Delphi
文件MD5:a79d8dddadc172915a3603700f00df8c
病毒類型:遠(yuǎn)程控制
行為分析:
1、 釋放病毒文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
2、 修改注冊表,開機(jī)啟動(dòng):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
REG_SZ, "C:\WINDOWS\system32\userinit.exe,"
修改為REG_SZ, "C:\windows\system32\userinit.exe,C:\windows\Kvmon.exe –ini
3、 啟動(dòng)IE進(jìn)程,并把Kvmon.dll注入其中。
4、 添加注冊表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
(注冊表值) Beizhu = REG_SZ, "上線"
(注冊表值) Info = REG_SZ, "http://www.5311×0.com/vip/6880579/ip.txt>46821973>上線>遠(yuǎn)程上線主機(jī)>25>0>1080>guest>123456>"
5、 讀取上述注冊表鍵,反彈連接外部,接受黑客控制。
6、 全部釋放完畢,調(diào)用cmd.exe刪除舊文件。
解決方法:
1、 打開任務(wù)管理器,結(jié)束可見的IE進(jìn)程(iexplore.exe),后斷開網(wǎng)絡(luò)連接。
2、 開始-運(yùn)行-regedit.exe 打開注冊表到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
點(diǎn)擊修改,修改為:C:\WINDOWS\system32\userinit.exe,
注意逗號(hào)不能省略,如果是2000/NT系統(tǒng)的話,則是:C:\WINnt\system32\userinit.exe,
3、 刪除文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
金山毒霸(Win32.Troj.Unknown.a.412826)
AVG(Generic9.AQHK)
安博士V3(Win-Trojan/Hupigon.Gen)
加殼方式:未
編寫語言:Delphi
文件MD5:a79d8dddadc172915a3603700f00df8c
病毒類型:遠(yuǎn)程控制
行為分析:
1、 釋放病毒文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
2、 修改注冊表,開機(jī)啟動(dòng):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
REG_SZ, "C:\WINDOWS\system32\userinit.exe,"
修改為REG_SZ, "C:\windows\system32\userinit.exe,C:\windows\Kvmon.exe –ini
3、 啟動(dòng)IE進(jìn)程,并把Kvmon.dll注入其中。
4、 添加注冊表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
(注冊表值) Beizhu = REG_SZ, "上線"
(注冊表值) Info = REG_SZ, "http://www.5311×0.com/vip/6880579/ip.txt>46821973>上線>遠(yuǎn)程上線主機(jī)>25>0>1080>guest>123456>"
5、 讀取上述注冊表鍵,反彈連接外部,接受黑客控制。
6、 全部釋放完畢,調(diào)用cmd.exe刪除舊文件。
解決方法:
1、 打開任務(wù)管理器,結(jié)束可見的IE進(jìn)程(iexplore.exe),后斷開網(wǎng)絡(luò)連接。
2、 開始-運(yùn)行-regedit.exe 打開注冊表到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
點(diǎn)擊修改,修改為:C:\WINDOWS\system32\userinit.exe,
注意逗號(hào)不能省略,如果是2000/NT系統(tǒng)的話,則是:C:\WINnt\system32\userinit.exe,
3、 刪除文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
您可能感興趣的文章:
- WinFormA9.exe、kvmxcis.exe、cilpnoi.exe、duvadvm.exe“飄雪變種“的清除技巧
- centos 6.6 安裝 KVM 虛擬機(jī)的方法
- KVM虛擬化技術(shù)之使用Qemu-kvm創(chuàng)建和管理虛擬機(jī)的方法
- KVM虛擬機(jī)的創(chuàng)建、管理與遷移介紹
- KVM虛擬化技術(shù)之virt-manager使用及KVM虛擬化平臺(tái)網(wǎng)絡(luò)模型介紹
- KVM虛擬機(jī)技術(shù)學(xué)習(xí)總結(jié)
- 詳細(xì)介紹kvm虛擬機(jī)靜態(tài)和動(dòng)態(tài)遷移(圖文介紹)
- Linux KVM的QCOW2 和 ROW的詳解及區(qū)別介紹
- KVM虛擬化(一)——KVM虛擬機(jī)的介紹與簡單使用
- kvm安裝和刪除虛擬機(jī)的方法
相關(guān)文章
發(fā)現(xiàn)ravmsmon.exe病毒的清除方法
發(fā)現(xiàn)ravmsmon.exe病毒的清除方法...2007-09-09msnet.sys、jet300.dll的簡單分析與清除辦法
msnet.sys、jet300.dll的簡單分析與清除辦法...2007-02-02rpmsvc.exe,image11.zipMSN蠕蟲病毒手動(dòng)刪除方法
rpmsvc.exe,image11.zipMSN蠕蟲病毒手動(dòng)刪除方法...2007-10-10