前几天电脑很卡,用http://www.antidu.cn/board/online/的瑞星在线杀毒全盘查杀,才发现是中了Trojan.Win32.Mnless.zyt
一、 病毒标签:
病毒名称: Worm.Win32.Downloader.cg
病毒类型:下载者
瑞星 Trojan.Win32.Mnless.zyt
AVAST Win32:Downloader-RR [Wrm]
二、 病毒描述:
该病毒为下载者。
三、 行为分析:
增加启动项目:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorerRun "comrepl32"
Type: REG_SZ
Data: C:windowssystem32comcomrecfg.exe
HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesPciHardDisk "ImagePath"
Type: REG_EXPAND_SZ
Data: ??C:WINDOWSsystem32fat32.sys
修改注册表破坏防火墙等。
连接http://www.68****.cn/listo.txt读取下载列表,释放和下载以下文件:
c:Program Fileslsass0.exe
c:Program Fileslsass1.exe
c:Program Fileslsass2.exe
c:Program Fileslsass3.exe
c:Program Fileslsass4.exe
c:Program Fileslsass5.exe
c:Program Fileslsass6.exe
c:Program Fileslsass7.exe
c:Program Fileslsass8.exe
c:Program Fileslsass9.exe
c:Program Fileslsassa.exe
c:Program Fileslsassb.exe
c:Program Fileslsassc.exe
c:Program Fileslsassd.exe
c:Program Fileslsasse.exe
c:Program Fileslsassf.exe
c:Program Fileslsassh.exe
c:Program Fileslsassi.exe
c:Program Fileslsassj.exe
c:WINDOWSsystem32wxptdi.sys
c:WINDOWSsystem32Comcomrecfg.exe
c:WINDOWSsystem32configsysEventw.cfg
解决方案:
下载sreng和冰刃: http://www.antidu.cn/board/helpst/
1,删除注册表启动项目:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorerRun "comrepl32"
Type: REG_SZ
Data: C:windowssystem32comcomrecfg.exe
HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesPciHardDisk "ImagePath"
Type: REG_EXPAND_SZ
Data: ??C:WINDOWSsystem32fat32.sys
2,用SRENG修复系统设置。
并删除以下文件:
c:Program Fileslsass0.exe
c:Program Fileslsass1.exe
c:Program Fileslsass2.exe
c:Program Fileslsass3.exe
c:Program Fileslsass4.exe
c:Program Fileslsass5.exe
c:Program Fileslsass6.exe
c:Program Fileslsass7.exe
c:Program Fileslsass8.exe
c:Program Fileslsass9.exe
c:Program Fileslsassa.exe
c:Program Fileslsassb.exe
c:Program Fileslsassc.exe
c:Program Fileslsassd.exe
c:Program Fileslsasse.exe
c:Program Fileslsassf.exe
c:Program Fileslsassh.exe
c:Program Fileslsassi.exe
c:Program Fileslsassj.exe
c:WINDOWSsystem32wxptdi.sys
c:WINDOWSsystem32Comcomrecfg.exe
c:WINDOWSsystem32configsysEventw.cfg