网站建设 | 网站设计 | 商务 | 资讯 | 知识 | 课堂 | 短信 | 健康 | 游戏 | 搜索 | 社区 | 热点 | 博客 | 鲜花 | 留学
建站知识 | 企业品牌 | 标志设计 | 网络营销 | 网站优化 | 企业营销 | 宣传 | 动画 | 建站 | 推广 | 制作 | 招聘
关于七彩 | 联系我们 | 画册 | 商机 | 教程 | 建网站 | 多媒体 | 宣传片 | FLASH | 情人节 | 祝福语 | 毛尖茶
服务中心 建立网站 建站方案 网页设计 网站建设 网站改版 网站推广 客户案例
七彩资讯信息
楼市房产 | 房价跌了
财经资讯 | 投资理财
七彩资讯 | 挨踢资讯
星光灿烂 | 农村建设
包装材料 | 包装机械
数码科技 | 网络资讯
韩国文化 | 情人之节
消息公告 | 人物访谈
01 02 03 04 05 06 07
08 09 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
核心合作伙伴
留学咨询 | 商标注册 | 游泳池设备 | 打包带 | 杭州鲜花 | 工艺品 | 情人节鲜花 | 卓迈国际 | 祝福信息 | 春节短信 | 友情连接 | Nike Shoes
 
七彩空间网站建设资讯信息
Backdoor.Win32.Delf.aws分析及查杀
 
     病毒命名:
Backdoor.Win32.Delf.aws (Kaspersky)
Backdoor.RWX.2005.gw(瑞星)
Win32.Hack.Huigezi.al.277767(金山)
backdoor/huigezi.2007.d(江民)
病毒动作
病毒创建文件动作:
C:\autorun.inf.tmp
C:\autorun.inf
C:\WINNT\lsass.exe
病毒创建注册表动作:
HKLM\System\CurrentControlSet\Services\kkdc\\FailureActions
HKLM\System\CurrentControlSet\Services\kkdc\\Start
一、 病毒标签:
病毒名称: Backdoor.Win32.Delf.aow
病毒类型: 后门
文件 MD5: 9ACC1FF2CFC0B0581BC6D05B978E0462
公开范围: 完全公开
危害等级: 3
文件长度: 195,491 字节
感染系统: windows98以上版本
开发工具: Borland Delphi 6.0 - 7.0
加壳类型: Upack 0.3.9 beta2s
命名对照: 驱逐舰[Backdoor.huai]
AVG [Backdoor.Delf.aow]
二、 病毒描述:
该病毒属后门类,病毒图标为Internet Explorer的图标,用以迷惑用户点击,病毒运行后复制自身到系统文件夹%system32%,并重命名为rpcss.exe,然后删除自身。修改注册表,添加服务,并以服务的方式达到随机启动的目的。病毒注入Internet Explorer.exe进程。
三、 行为分析:
1、病毒图标为Internet Explorer的图标,用以迷惑用户点击。
2、病毒运行后复制自身到系统文件夹%system32%,并重命名为rpcss.exe,然后删除自身:
%system32%\RPCSS.exe
3、修改清除添加服务,并以服务的方式达到随机启动的目的:
修改的注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RpcSs\
新建键值:字串:"Start"="4"
原键值:字串:"Start"="2"
新建的注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RpcSs\
键值:字串 "DeleteFlag"="1"
(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项
修改的注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RpcSs\
新建键值:字串:"Start"="4"
原键值:字串:"Start"="2"
新建的注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RpcSs\
键值:字串 "DeleteFlag"="1"
注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。
四、 清除方案:
1、使用安天木马防线可彻底清除此病毒(推荐)。
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1) 使用安天木马防线“进程管理”关闭病毒进程
Internet Explorer.exe
(2) 删除病毒文件
%system32%\RPCSS.exe
网页设计|七彩资讯|MTV欣赏|幽默动画|网站赚钱|祝福短信|搞笑短信|春节祝福|爱情短信|情人短信|节日来历
七彩社区|鲜花联盟|平面设计|广告设计|CSS教程|ASP教程|职场|诚信|企业|商务|采购|加盟|供应|信息库
家庭医生|心理|纤体|育儿|耳鸣|中医|癌症|Google|AdSense|English|祝福|短信息|网站地图|加入收藏
2005 -2007© Copyright QicaiSpace.com All rights receand. [七彩空间专业建网站做网站].
电话/TEL: 13396526989  传真/FAX: 0571 -- 63136250    E-mail: art01@163.com