首页 | 互联网 | IT动态 | IT培训 | Cisco | Windows | Linux | Java | .Net | Oracle | 软件测试 | C/C++ | 嵌入式开发 | 存储世界 | 服务器
网络设备 | IDC | 安全 | 求职招聘 | 数字网校 | 网页设计 | 平面设计 | 技术专题 | 电子书下载 | 教学视频 | 源码下载 | 搜索 | 博客 | 论坛
中国IT教育
Google
您现在的位置: 中国IT实验室 >> Windows >> 系统安全 >> 木马病毒 >> 正文

木马PSW.Win32.QQPass.akj分析

  代码分析

  1、主程序中代码

  主程序中代码

  2、所调用子程序代码

  子程序代码

  创建autorun.inf的子程序

  创建autorun.ini子程序

  3、判断病毒文件是否已经被加载成功

  判断病毒文件是否成功加载

  4、加载病毒文件到所有当前用户的进程中

  加载病毒到所有当前用户进程

  5、修改注册表,添加hook项

  添加HOOK

  清除方案:

  1、使用安天木马防线可彻底清除此病毒(推荐)。

  2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。

  (1) 使用安天木马防线“进程管理”卸除所有加载到当前用户进程中的病毒文件

  (2) 删除病毒文件

  %Program Files%\Internet Explorer\PLUGINS\SysWin6k.Jmp

  %Program Files%\Internet Explorer\PLUGINS\WinSys8x.Sys

  (3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

  [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{25799B4A-E35A-4A34

  -BFE5-07C0784C37C7}\inProCserveR32]

  注册表值:"@"

  类型: REG_SZ

  值: "C:\Program Files\Internet Explorer\PLUGINS\WinSys8x.Sys"

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\

  ShellExecuteHooks]

  注册表值:"{25799B4A-E35A-4A34-BFE5-07C0784C37C7}"

  类型: REG_SZ

  值:""

上一页  [1] [2] 

【责编:John】

中国IT教育

相关产品和培训
文章评论
 友情推荐链接
 专题推荐

 ·带你领略windows系统“另类”安装
 ·“调教”磁盘,让Vista更在行
 ·windows系统性能优化专题
 ·windows系统安全——系统进程与病毒
 ·Windows 平台搭建VPN攻略…
 ·Windiws 系统备份与还原…
 ·专题:Windows Vista系统新特性…
 ·Windows server 2008专题报道…
 ·关注未来 关注Windows Vista成长…
 ·明明白白 学会Windows权限设置…
 今日更新
 认证培训
 频道精选
 Windows频道导航