问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

trojun.win3是什么病毒

发布网友 发布时间:2024-10-19 00:43

我来回答

1个回答

热心网友 时间:2024-10-27 13:36

免杀下载者 Trojan.Win3... 病毒名称:AntiVir:-

AVG:Downloader.Generic7.AJZH

Kaspersky:Trojan.Win32.FraudPack.gen

NOD32v2:-

Rising:-

VT查杀率:8/36(22.23%)

VT扫描时间:2008.09.0507:33:26(CET)

EQSLab编号:080905047

EQSL地址:http://hi.baidu.com/eqsyssecurity

病毒大小:17.5KB(17,920字节)

MD5码:408C6D9B31189CEC11A909262A34D9E9

病毒类型:下载者

主要传播方式:网络

测试平台:WinXPSP3系统(默认Shell为BBlean)EQSecurity(HIPS)实机

危害程度:中

病毒行为:

运行后会调用svchost.exe

引用:

2008-09-0513:40:36运行应用程序

进程路径:F:\Once\oy\oyknus.exe

文件路径:C:\WINDOWS\system32\svchost.exe

触发规则:所有程序规则->进程保护->%windir%\System32\svchost.exe

利用被调用的svchost.exe实现穿墙联网下载病毒

引用:

2008-09-0513:40:45创建文件

进程路径:C:\WINDOWS\system32\svchost.exe

文件路径:C:\DocumentsandSettings\Administrator\LocalSettings\TemporaryInternetFiles\Content.IE5

\PKMQ7CLM\mainti[1].exe

触发规则:所有程序规则->文件阻止及保护->?:\*.exe

2008-09-0513:41:09创建文件

进程路径:C:\WINDOWS\system32\svchost.exe

文件路径:C:\DocumentsandSettings\Administrator\LocalSettings\TemporaryInternetFiles\Content.IE5

\PKMQ7CLM\dkf[1].exe

触发规则:所有程序规则->文件阻止及保护->?:\*.exe

2008-09-0513:41:06创建文件

进程路径:C:\WINDOWS\system32\svchost.exe

文件路径:C:\DocumentsandSettings\Administrator\LocalSettings\Temp\mainti.exe

触发规则:所有程序规则->文件阻止及保护->?:\*.exe

=============

单独运行下载的病毒

dkf.exe无法运行提示不是有效的win32应用程序

Temp\mainti.exe与TIF目录的mainti.exeHASH值一致

VT扫描结果如下

病毒名称:AntiVir:TR/Crypt.FKM.Gen

AVG:-

Kaspersky:not-a-virus:AdWare.Win32.BHO.crz

NOD32v2:Win32/Adware.PCProtectionCenter

Rising:-

VT查杀率:22/36(61.12%)

VT扫描时间:2008.09.0508:01:43(CET)

运行后会向system32目录创建DLL

引用:

2008-09-0513:49:08创建文件

进程路径:F:\Once\oy\mainti.exe

文件路径:C:\windows\system32\getsn32.dll

触发规则:所有程序规则->文件阻止及保护->?:\*.dll

调用regsvr32.exe注册DLL

引用:

2008-09-0513:49:16运行应用程序

进程路径:F:\Once\oy\mainti.exe

文件路径:C:\WINDOWS\system32\regsvr32.exe

命令行:-sC:\windows\system32\getsn32.dll

触发规则:所有程序规则->系统工具->%windir%\system32\regsvr32.exe

添加BHO

引用:

2008-09-0513:49:27创建注册表值

进程路径:F:\Once\oy\mainti.exe

注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BrowserHelperObjects

注册表名称:[Default]

触发规则:所有程序规则->资源管理器相关->*\Software\Microsoft\Windows\Currentversion\Explorer\Browserhelper

objects*

向system32创建exe

引用:

2008-09-0513:49:27创建文件

进程路径:F:\Once\oy\mainti.exe

文件路径:C:\windows\system32\uoyzsydz.exe

触发规则:所有程序规则->文件阻止及保护->?:\*.exe

以命令行start调用

引用:

2008-09-0513:49:55运行应用程序

进程路径:F:\Once\oy\mainti.exe

文件路径:C:\WINDOWS\system32\uoyzsydz.exe

命令行:start

触发规则:所有程序规则->阻止运行->%windir%\*

修改自身

引用:

2008-09-0513:49:55修改文件

进程路径:C:\WINDOWS\system32\uoyzsydz.exe

文件路径:C:\windows\system32\uoyzsydz.exe

触发规则:所有程序规则->文件阻止及保护->?:\*.exe

命令行调用IE

引用:

2008-09-0513:50:05运行应用程序

进程路径:F:\Once\oy\mainti.exe

文件路径:C:\ProgramFiles\InternetExplorer\IEXPLORE.EXE

命令行:hXXp://excellentloads.com/newuser.php?saff=444.471

触发规则:所有程序规则->进程保护->C:\ProgramFiles\InternetExplorer\IEXPLORE.exe

向system32创建BIN

引用:

2008-09-0513:50:05创建文件

进程路径:F:\Once\oy\mainti.exe

文件路径:C:\windows\system32\hljwugsf.bin

触发规则:所有程序规则->保护目录->C:\WINDOWS\*

注册病毒DLL

引用:

2008-09-0513:50:10运行应用程序

进程路径:C:\WINDOWS\system32\uoyzsydz.exe

文件路径:C:\WINDOWS\system32\regsvr32.exe

命令行:-sC:\windows\system32\getsn32.dll

触发规则:所有程序规则->系统工具->%windir%\system32\regsvr32.exe

修改userinit启动项

引用:

2008-09-0513:50:14修改注册表内容

进程路径:C:\WINDOWS\system32\uoyzsydz.exe

注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon

注册表名称:Userinit

更改后:C:\WINDOWS\system32\userinit.exe,C:\windows\system32\uoyzsydz.exe,

更改前:C:\WINDOWS\system32\userinit.exe,

触发规则:所有程序规则->自动运行->HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Winlogon

禁用任务管理器

引用:

2008-09-0513:50:15创建注册表值

进程路径:C:\WINDOWS\system32\uoyzsydz.exe

注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System

注册表名称:DisableTaskMgr

触发规则:所有程序规则->系统设置->*\Software\Microsoft\Windows\Currentversion\Policies*

联网行为:

关键行为:

调用SVCHOST.EXE

向系统目录创建exedllbin

修改userinit启动项

禁用任务管理器

HIPS防范对策:

阻止陌生程序调用SVCHOST.EXE

阻止陌生程序向系统目录创建exedllbin

阻止陌生程序添加BHO

阻止陌生程序以命令行调用IE

阻止陌生程序以命令行调用regsvr32.exe注册病毒DLL

阻止陌生程序修改userinit启动项

阻止陌生程序禁用任务管理器

使用金山网盾,百度搜索金山网盾,打开点击一键修复,清理掉正在运行的病毒进程。然后点击"免费杀毒",安装金山毒霸2011后全盘彻底杀毒

注意,360会拦截金山网盾安装,如果你有360,请先打开360木马防火墙,点击进程防火墙的已开启按钮暂时关闭

(如发现网盾不能扫描,请在任务栏右键退出360的托盘)
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
红薯干空气炸锅多长时间 用空气炸锅做红薯干好吃么 51. com个人空间登录? 女主人公叫眉姐,烦问一下这电视局的名字是什么 小男人和大女人,电视剧,挺不错的 浙江理工大学收美术生吗?分数线多少? 我是浙江美术生,请问杭州理工服装设计与东华大学哪个好考? 浙江2024美术生能上的大学有哪些 浙江理工大学什么艺术 ...每次到了晚上或者某种特定时间就会想起他,还会哭,该怎样排解。删除他... 和“我们之间记忆的点点滴滴我永远也忘不了,你给我的快乐谁也不能够代替... ...杀毒杀不掉 老是报说是盗号木马 杀掉后重启又出 paperrater检测报告中的相似比、原创率、抄袭率、引用率是什么意思... 在手机上怎么看有没有人蹭网 求解,这题该怎么做 求解这道题怎么做 求解这题该怎么做? 求解!这题该怎么做!里面的加减法数字应该填多少 求解,这题怎么做? 求解,这个题怎么做? 急,大家帮我看看肝功能化验单,我能够通过高考体检吗 复读生今年高四,上次高考体检检查乙肝表面抗原阳性,转氨酶正常 求教、求教、我家这个是美系金毛还是英系金毛? 我家金毛是美系还是英系的?它算纯种或者品相好吗? ...就像我的春天是什么歌曲-抖音I Love You 中文歌曲完整版试听入口[图 ... 狗狗吞枣核的危险期是几天 狗狗突然严重流口水,可能是以下原因 笔记本的排风扇的声音很大是什么原因?电脑才买一个月左右 狗狗为什么突然流口水很严重 什么原因导致的 学位证书丢了有什么影响?学位证书丢了需要登报挂失吗? 学位证丢了如何补救 古代三大祭文注释:韩愈《祭十二郎文》 樱桃买多了如何防止腐烂并长时间保存? 苏东坡梅花五首赏析(早梅何惜认残花,此心安处是吾乡) 景州镇辖区代码 东第八村位于哪里 堤子王村位于哪里 电脑mac地址怎么查物理地址电脑mac地址怎么查 故乡别来无恙董家希扮演者 姑姑在桂林带回来的特产,这肉叫啥名字? 下笼子抓螃蟹什么潮水最好 海信电视打开后黑屏有声音怎么回事? 核桃树村农村经济 核桃树自然村农村经济 平面铣刀(关于平面铣刀的基本详情介绍) 钢铁侠1主角叫在电影里叫什么 个体工商户没有注销,已经过去三年了,想问下会有很严重处罚吗? 柿子吃好又马上可以吃香蕉吗? 什么单位设有城建综合执法大队 左腰部疼痛是怎么回事 城建监察大队到项目要给钱吗