首 页 ┆ 源码下载 ┆ IT学院 ┆ 字体下载 ┆ 模板下载 ┆ 源码发布 ┆ 广告合作 ┆ 网站地图 ┆ 虚拟主机 ┆ 中文域名
► 设为首页
► 加入收藏
► 联系我们
源码下载 >> ASP源码 | PHP源码 | ASP.net源码 | JSP源码 | CGI源码 | VC/C++源码 | VB源码 | Delphi源码 | Flash源码
文章学院 >> 网络编程 | 网页设计 | 图形图象 | 数据库 | 服务器 | 网络媒体 | 网络安全 | 操作系统 | 办公软件 | 软件开发 | 黑客知识
字体下载 >> 精制字体 | 非英字体 | 艺术字体 | 著名字体 | 哥特式 | 简单字体 | 手写体 | 节假日 | 图案字体 | 精度像素 | 中文字体
模板下载 >> 企业门户 | 数码网络 | 休闲娱乐 | 影视音乐 | 旅游名胜 | 文化艺术 | 电子商务 | 个性展示 | 登陆导航 | Flash模板
►►您当前的位置:源码园 → IT学院 → 黑客知识 → 网管专题 → 文章内容

偷梁换柱—关于SVCHOST.COM及“假explorer.exe”--SVCHOST.COM,explorer.exe

作者:佚名  来源:网上收集  发布时间:2007-8-3 0:18:20
SVCHOST.COM是个经移动存贮介质传播的病毒。瑞星19.33.62病毒库尚未收录此毒。

一、SVCHOST.COM运行后释放下列文件:
1、各分区根目录下的autorun.inf、SVCHOST.COM。
2、系统根目录下的DESTROY_感染_21238、DESTROY_感染_2437、DESTROY_感染_38、DESTROY_感染_7719、DESTROY_感染_8855。
3、C:\windows目录下的mjview32.com、$temp$、explorer.exe(58.2K)。正常的explorer.exe(954K)被转移到C:\windows\system\目录下了。
4、C:\windows\system\目录下的MSMOUSE.DLL
5、C:\windows\system32\目录下的cmdsys.sys、mstsc32.exe
6、SVCHOST.COM运行位置(本次为“桌面”)的$$$$$、gmon.out。

二、SRENG2.5日志可见下列异常:
启动项目
注册表

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<wjview32><C:\windows\wjview32.com /s> [Microsoft Corporation]
==================================
Autorun.inf
[C:\]
[AutoRun]
open="SVCHOST.com /s"
shell\open=打开(&O)
shell\open\Command="SVCHOST.com /s"
shell\explore=资源管理器(&X)
shell\explore\Command="SVCHOST.com /s"
[D:\]
[AutoRun]
open="SVCHOST.com /s"
shell\open=打开(&O)
shell\open\Command="SVCHOST.com /s"
shell\explore=资源管理器(&X)
shell\explore\Command="SVCHOST.com /s"
==================================
进程特权扫描
特殊特权被允许: SeLoadDriverPrivilege [PID = 3044, C:\WINDOWS\EXPLORER.EXE]



三、用IceSwoed的手工查杀流程:

1、禁止进程创建。
2、结束下列进程:
C:\windows\wjview32.com
C:\windows\explorer.exe
C:\windows\system32\conime.exe
3、删除下列病毒文件(图)。注:$temp$需用IceSword强制删除。
4、取消IceSword的“禁止进程创建”。用SRENG删除病毒加载项wjview32
5、将C:\windows\system\目录下的explorer.exe移回C:\windows\目录。
[] [返回上一页] [打 印]
  • 上一篇文章:一个穿透卡巴的傻x智能键盘记录器--穿透,卡巴,智能,键盘记录器
  • 下一篇文章:dhbpri.dll(***pri.dll)等木马群的查杀--dhbpri.dll,***pri.dll,木马群,查杀

  • 相关文章:
  • [图文]黑客攻击手段之偷梁换柱
  • 系统自带利器Rundll.exe高级应用
  • Windows自带利器:Rundll.exe高级应用
  • [组图]Svchost.exe进程的功能以及相关知识大揭秘
  • Windows 2000 工具包中的 REG.EXE 中文说明
  • 创建SvcHost.exe 调用的服务原理与实践(1)
  • 创建SvcHost.exe 调用的服务原理与实践(2)
  • 解析Svchost.exe和Explorer.exe两大系统进程
  • 创建SvcHost.exe 调用的服务原理与实践(8)
  • 创建SvcHost.exe 调用的服务原理与实践(7)
  • 创建SvcHost.exe 调用的服务原理与实践(6)
  • 创建SvcHost.exe 调用的服务原理与实践(5)
关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站地图 - 源码发布
Copyright © 2003-2009 Ymyasp.Com. All Rights Reserved .
备案序号:粤ICP备07029071号