加入收藏

设为首页

 

本站公告

    本站将一直为各位网友提供免费资源,谢谢所有网友们的支持,我们将努力做得更好。由于下载的人过多,流量过大,网站有打不开的情况,请大家多刷新一下,谢谢合作

  

用U盘为计算机加锁..

 

防御网络游戏木马..

 

内存监控无法加载...

 更多.. 

  

瑞星+ewido?...

  

Trojan.DL.Agent.apb的清除方法...

  

本站logo:

更多...  

主页名称:急救网
网站介绍:急救知识,健康常识,疾病介绍,食疗食谱
推荐指数:☆☆☆☆☆

用PPS随心看网络电视

行为分析:

1、释放病毒文件:

%Systemroot%\system32\KYMAO.dll 42748 字节 (名字可能不一样)

这个是主体,并使用动态注入技术,插入所有运行中的进程!

%Systemroot%\system32\navcoy.dll 40960 字节

%Systemroot%\system32\ok1.exe 46761 字节

2、遍历进程,如找到QQ.exe进程,则在其目录下生成:

D:\Program Files\QQ\QQ\i.dll 42748 字节

D:\Program Files\QQ\QQ\rasadhlp.dll 8353 字节

3、病毒注入后,检测窗口,尝试关闭:

8749
360safe
wopticlean
kakasetup
ras.exe
btbaicai
wopticlean
360safe
8749病毒
8749专杀
卡卡
安全卫士
IE修复
8749.com病毒
清除8749
删除8749

(这也是我为什么把标题弄成那样的原因=,=``)

4、破坏安全模式

删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\下的SafeBoot整个键!

导致安全模式无法进入。

5、并在注册表里留下了病毒的一些版本信息,例如:

HKEY_LOCAL_MACHINE\SOFTWARE\8749 technologies\VERSION
REG_SZ, "07072602 "

HKEY_LOCAL_MACHINE\SOFTWARE\test\Version
Version = REG_SZ, "1.2 "

6、写入注册表:

HKEY_CLASSES_ROOT\Baidu509.Navcot键:

指向的是%Systemroot%\system32\navcoy.dll。

注册BHO,实现打开IE则注入病毒文件:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

指向的是%Systemroot%\system32\navcoy.dll

7、劫持IE主页,修改为:***.8749.com

(重点来了,一起鄙视下)

并由KYMAO.dll 监视,每隔一段时间重写主页(***.8749.com)。

注册表变动:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page

注册表值 Start Page

改为:REG_SZ, "http://***.8749.com "

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search\CustomizeSearch

注册表值CustomizeSearch

改为:"http://***.8749.com "

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search\SearchAssistant

注册表值SearchAssistant

改为:REG_SZ, "http://***.8749.com "

8、修改HOST,实现DNS劫持(每隔一段时间连接http://***.8749.com下载HOST列表并修改):

125.91.1.20 www.37021.net
125.91.1.20 37021.net
125.91.1.20 5235.net
125.91.1.20 www.5235.net
127.0.0.1 www.duba.net
127.0.0.1 duba.net

专杀下载:

http://gudugengkekao.ys168.com/

或http://free.ys168.com/?gudugengkekao1(另一个网盘``)

找“置顶(874 9专刹)”和“874 9专刹 ”下``

(PS:杀软应该也可以杀了```=。=)

手工清除只需要三步,不过却讲究技巧,并且病毒文件名是不固定的所以就不推荐了```

死亡三步曲:

1、冰刃,禁止线程创建,删除:

%Systemroot%\system32\KYMAO.dll 42748 字节 (名字可能不一样)

%Systemroot%\system32\navcoy.dll 40960 字节

%Systemroot%\system32\ok1.exe 46761 字节

如果有QQ的话:

D:\Program Files\QQ\QQ\i.dll 42748 字节(名字可能不一样)

D:\Program Files\QQ\QQ\rasadhlp.dll 8353 字节

冰刃注册表功能,删除:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

%Systemroot%\system32\KYMAO.dll

2、重启并监视,重启后SREng修复安全模式(不一定成功)和重置HOST。

(也可以找个系统相同的,把SafeBoot键导出。)

3、推荐使用360安全卫士修复被篡改的主页:

http://www.360safe.com

来源: 转载

首页 本栏目首页 上一页 下一页


 

本站栏目导航
完全跟随官方网站的速度为你更新版本,绝对领先其他网站。
这里有瑞星防火墙,保护电脑不受木马入侵。
恶意程序、网站、清理垃圾、制作光盘映像。
喜欢江民,支持国产就来吧。
最好最受欢迎的杀毒软件,世界知名,而且也是保护知识产权最失败的吧。
用过后你就知道这个东西简直是极品,任何恶意程序都躲不过。
这个知道的人也很多吧,不多说了。
很老很好用的东东。
想要又找不到的就来看看,也许会找到。
这里是电脑爱好者的乐园,把你的经验进来这里和我们分享。
  

::::::::| 本站介绍 | 联系方式 | 广告合作| 加入我们 |::::::::
Copyright©版权所有 2002-2003 滇ICP备06005034号