Trojan-Dropper.Win32.Small.bgn分析清除

豆豆网   技术应用频道   2008年03月08日  【字号: 收藏本文

本文详细介绍Trojan-Dropper.Win32.Small.bgn分析清除

     ControlSet001Serviceskavshell]

     注册表值: "DisplayName"

     类型: REG_SZ

     值: "kavshell"

     [HKEY_LOCAL_MACHINESYSTEM

     ControlSet001Serviceskavshell]

     注册表值: "ImagePath"

     类型: REG_SZ

     值: "C:WINDOWSsystem32kavshell.sys"

     [HKEY_LOCAL_MACHINESYSTEM

     ControlSet001Serviceskavshell]

     注册表值: "Start"

     类型: DWORD

     值: "3"

     [HKEY_LOCAL_MACHINESYSTEM

     ControlSet001ServicesRESSDT]

     注册表值: "DisplayName"

     类型: REG_SZ

     值: "RESSDT"

     [HKEY_LOCAL_MACHINESYSTEM

     ControlSet001ServicesRESSDT]

     注册表值: "ImagePath"

     类型: REG_SZ

     值: "C:WINDOWSsystem32ssdt.sys"

     [HKEY_LOCAL_MACHINESYSTEM

     ControlSet001Serviceskavshell]

     注册表值: "Start"

     类型: DWORD

     值: "3"

     [HKEY_LOCAL_MACHINESOFTWARE

     KasperskyLabprotectedAVP7profiles

     AVServicesettingsExcludes000Object]

     注册表值: "Mask"

     类型: REG_SZ

     值: "C:WINDOWSsystem32smss.exe"

     [HKEY_LOCAL_MACHINESOFTWARE

     KasperskyLabprotectedAVP7profiles

     ProcMonsettingsaItems000]

     注册表值: "sImagePath"

     类型: REG_SZ

     值: "C:WINDOWSsystem32sechost.exe"

     2、恢复注册表项

     [HKEY_LOCAL_MACHINESOFTWARE

     MicrosoftCommand Processor]

     新建键值:字串:"AutoRun"="C:WINDOWS

     system32sechost.exe"

     原键值:字串:" AutoRun"=""

     描述: 使sechost.exe伴随userinit.exe启动

     [HKEY_LOCAL_MACHINESOFTWAREMicrosoft

     Windows NTCurrentVersionWinlogon]

     新建键值:字串:"Userinit"="C:WINDOWS

     system32userinit.exe,

     C:WINDOWSsystem32sechost.exe"

     原键值:字串:" Userinit"="C:WINDOWS

     system32userinit.exe,"

  原文连接:http://www.antiy.com/security/report/20080307.htm

来源:豆豆网转载    作者:安天病毒分析组    责编:豆豆技术应用

正在加载评论...