本文详细介绍winmer.exe病毒清除方法
6. 删除其它注册表信息:
[HKEY_LOCAL_MACHINE\SOFTWARE\MSkysoft]
[HKEY_LOCAL_MACHINE\SOFTWARE\wSkysoft]
7. 修复或重新安装被破坏的安全软件。(重新安装)
到此,病毒已经清除了,有兴趣的可以继续往下看:
技术分析
==========
病毒运行后复制自身到:
%Windows%\update.exe
并创建启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ScanRegistry"="%Windows%\update.exe"
尝试访问网络下载并运行木马程序:
http://xxx.6ydy.com/down/muma.exe
下载后保存为:
%Windows%\cq.exe
cq.exe尝试下载:
http://xxx.6ydy.com/1/host.txt
host.txt用于覆盖系统HOSTS文件,里面的重定向信息是:
[code]127.0.0.1 localhost
218.85.132.38 www.bastong.com
218.85.132.38 cool889987.bigwww.com
127.0.0.1 www.3721see.com
218.85.132.38 ert0003.e76.163ns.com
218.85.132.38 www.mir5173.com
218.85.132.38 www.se911.com[/code]
尝试下载并运行:
http://xxx.6ydy.com/1/muma.exe
下载后保存为:
%System%\msime.exe
msime.exe创建启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"KernelFaultCheck"="%System%\msime.exe"
设置注册表信息:
[HKEY_LOCAL_MACHINE\SOFTWARE\MSkysoft]
下载并运行:
http://www.xxxxsee.com/Run.exe
保存为:
责编:豆豆技术应用
- 金山毒霸 2009 杀毒套装 下载 免费 试用
- 金山毒霸 9 互联网安全套装下载
- 巧用“记事本”程序让病毒白白运行
- qq盗号木马变种Trojan-PSW.Win32.QQPass.kht
- jsnndya.exe,gozowzeuisnxd.exe,dkzuimwvx.exe等的清除
- Trojan.DL.Win32.Mnless.ahy(DODOLOOK139.EXE)分析查杀
- Adware.Win32.Agent.nys(mfjdkhk.sys)查杀
- cag1ynw1.com,d32dx9.sys等恶意文件删除解决方案
- wgsfun.dll,456320.exe等cnbeta恶意木马清除解决方案
- ssrcservice.exe,ssrcservice.dll等恶意病毒清除解决方案