病毒后門(datmps.dll)手動(dòng)解決方法
更新時(shí)間:2008年07月11日 08:58:39 作者:
文件名稱:datmps.dll
文件大?。?3,760 bytes
AV命名:Trojan-Spy.Goldun!sd6
加殼方式:UPX
文件MD5:3F5A6FB14D49675A62293B83863A8186
病毒類型:后門
主要行為:
1、釋放文件:
C:\Windows\System32\datmps.dll 21,984 byte
C:\Windows\System32\wlite.sys 8,816 bytes
2、添加啟動(dòng)項(xiàng):
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]
DllName = 64 61 74 6D 70 73 2E 64 6C 6C 00 00
Startup = "datmps"
Impersonate = 0x00000001
Asynchronous = 0x00000001
MaxWait = 0x00000001
NGIX = "[1062522C5803A23AD]"
64 61 74 6D 70 73 2E 64 6C 6C 00 00 解密得:datmps.dll
3、注冊(cè)驅(qū)動(dòng):
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wlite\Security]
Security = 01 00 14 80 90 00 00 00 9C 00 00 00 14 00 00 00 30 00 00 00 02 00 1C 00 01 00 00 00 02 80 14 00 FF 01 0F 00 01 01
00 00 00 00 00 01 00 00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 FD 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18 00
FF 01 0F 0
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wlite]
Type = 0x00000001
Start = 0x00000001
ErrorControl = 0x00000000
ImagePath = "system32\wlite.sys"
DisplayName = "WMV9 Codec"
4、添加注冊(cè)表,保證安全模式依然加載:
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\wlite.sys]
(Default) = "Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\wlite.sys]
(Default) = "Driver"
5、調(diào)用IE傀儡進(jìn)程,后臺(tái)連接外部:rushprot***.net
解決方法:
1、下載PowerRmv,后斷開網(wǎng)絡(luò)連接:
如下:
2、依次刪除C:\Windows\System32\datmps.dll和wlite.sys。
3、刪除啟動(dòng)項(xiàng)(開始菜單-運(yùn)行-輸入“regedit”進(jìn)入注冊(cè)表依次找到說明選項(xiàng)并按提示操作):
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]
相關(guān)文章
推薦Searchnet.exe (trojan-spy.agent.iw) 清除方法 (有更新)
推薦Searchnet.exe (trojan-spy.agent.iw) 清除方法 (有更新)...2007-03-03非常不錯(cuò)的封殺網(wǎng)絡(luò)木馬病毒十大絕招
非常不錯(cuò)的封殺網(wǎng)絡(luò)木馬病毒十大絕招...2007-12-12一個(gè)不錯(cuò)的清除winsmd.exe木馬的方法
一個(gè)不錯(cuò)的清除winsmd.exe木馬的方法...2007-06-06PSW.Win32.Magania.ffw(F3C74E3FA248.exe)病毒的清除
文件名稱:F3C74E3FA248.exe 文件大小:74532 byte AV命名: Trojan-PSW.Win32.Magania.ffw 卡巴斯基 Trojan.Win32.BCB.m IKARUS 文件MD5:14a076a352047d0967ef06f0e5625f31 病毒類型:木馬 行為:2008-02-02