|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
您现在的位置: ChinaBeta.cn 中文IT资讯 >> 网络安全 >> HACK技术 >> HACK技术正文
木马群典型病毒Trojan.PSW.Win32.Mapdimp.a分析报告
Www.ChinaBeta.Cn 更新时间:2008-6-20

【ChinaBeta.Cn 网络安全】

病毒分析:

    病毒采用Delphi编写,upack0.39加壳。

病毒运行后有以下行为:

    1.病毒释放midimap??.dll和midimap??.dat的文件到系统目录(??代表两个随机字母)。

    我们可以首先利用Windows的搜索功能在系统目录下搜索名为midimap??.dll的文件(注意:midimap.dll不是病毒,后面必须有两个随机字母且midimap??.dll和midimap??.dat是成对出现的才是病毒) 图1

 
(图1)

    2.病毒还会修改注册表信息达到开机被自动加载的目的。
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4F4F0064-71E0-4f0d-0018-708476C7815F} 指向midimap??.dll文件

    开始-运行-输入regedit 打开注册表编辑器展开:
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
    然后在下面查找有无{4F4F0064-71E0-4f0d-0018-708476C7815F}的子键
    如果有展开该子键,此时我们会看到该子键指向了病毒文件%systemroot%\system32\midimap??.dll  图2


(图2)

    如果这时看到的midimap??.dll文件名和刚才搜索到的文件相同,则证明中毒了。图3


(图3)

    3.另外,熟知Process Explorer的朋友亦可用Process Explorer查找explorer.exe的线程里面是否有midimap??.dll 图4


(图4)

    4.病毒运行后会访问黑客指定的网址下载其他木马病毒,盗取网游账号,并将盗取的信息在后台发送给黑客,使网游玩家的利益受损。

手动处理方法:

    第一步,删除病毒文件:

    使用wsyscheck工具,文件管理,进入系统目录(默认为c:\windows\system32)找到midimap??.dll和midimap??.dat文件,在文件上面点击右键,选择“发送到重启删除列表中”。

    第二步,删除被病毒修改的注册表键值:

    1、使用wsyscheck工具或使用注册表编辑器,删除以下键值内容:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4F4F0064-71E0-4f0d-0018-708476C7815F}的值“c:\windows\system32\midimap??.dll”

    2、重启计算机。

Google

(责任编辑:hahack)

注:本站所有资料均为个人爱好与广大网友分享!如用于非法!造成一切后果自负·与本站无关!
发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
热门文章 相关报道
普通HACK技术 [HACK技术]木马群典型病毒Trojan.PSW.Win32… (06-20)最新HACK技术
普通HACK技术 [菜鸟入门]网络威胁如何应对 详设置强管理帮… (06-18)最新HACK技术
普通HACK技术 [HACK教程]教你防范木马三绝技 谈“查、堵、… (06-18)最新HACK技术
普通HACK技术 [HACK技术]木马群病毒的典型现象以及病毒使… (06-18)最新HACK技术
普通HACK技术 [警戒公告]vBulletin管理控制面板redirect参… (06-18)最新HACK技术
普通HACK技术 [警戒公告]Sun Solaris和OpenSolaris IP多播… (06-18)最新HACK技术
普通HACK技术 [警戒公告]Apache mod_proxy_http模块中间响… (06-18)最新HACK技术
普通HACK技术 [警戒公告]Black Ice软件BiAnno.ocx控件存在… (06-18)最新HACK技术
普通HACK技术 [警戒公告]IBM OS/400 BrSmRcvAndCheck() 函… (06-18)最新HACK技术
普通HACK技术 [警戒公告]HP StorageWorks存储镜像软件包含… (06-18)最新HACK技术
  • “梅勒斯变种KG”病毒分析报…

  • “重写器变种M”病毒分析报…

  • “VB木马点击器变种ZXY”病…

  • “VB木马下载器变种YSE”病…

  • “西游木马变种ACD”病毒分…

  • “下载器蠕虫变种AH”病毒分…

  • “VB蠕虫变种ZPZ”病毒分析…

  • “梅勒斯木马下载器变种ZCP…

  • “反病毒杀手变种B”病毒分…

  • “MSN照片骗子变种N”病毒分…

  •   网友评论内容:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    I D *
    邮 箱
    主 页
    评 分 1分 2分 3分 4分 5分
    评 论

    关于我们  中国·国家信息产业部{粤ICP备06006652号}{陇ICP备06002562号}
    版权所有:『AK网盟基地』站长:Hahack | QQ:80505955 | E-mail:Hahack@Gmail.com
    Copyright (C) 2005-2007  akhack.org|chinabeta.cn All Rights Reserved