杀毒室      
首页 | 免费杀软 | 专杀工具 | 病毒预防 | 病毒案例 | 清理防护 | 专题 | 会员中心
  当前位置:主页>病毒攻略>文章内容
11.11-11.17流行病毒排行榜NO.3:Win32.TrojDownloader.HmirT.a.25920
来源: 作者: 发布时间:2007-12-23  
Win32.TrojDownloader.HmirT.a.25920病毒是个rootkit,毒霸07和08中已经集成bootclean杀毒技术(顽固病毒清除技术)应该是可以较容易的清除的。

以下是这个病毒的详细技术分析:
1. 这是一个rootkit,该病毒创建设备名为\Device\KabCleanner的设备,名为\DosDevices\KabCleanner的符号链接

2. rootkit动态搜索ntoskrnl.exe文件,根据导出表和重定位表信息,以得到KeServiceDescriptorTable所指向的SSDT表中
   ZwOpenKey,ZwClose,ZwSetValueKey,ZwEnumerateKey,ZwCreateFile的真实地址,以此来逃过安全监视工具的截获.

3 .另外rootkit新建\registry\machine\system\currentcontrolset\services\saiujrh38l键
"Type"=1
" ErrorControl"=1
"DisplayName"="saiujrh38l"
"Group"="System Bus Extender"
"Start"=dword:00000000
"imagepath" = "System32\DRIVERS\saiujrh38l.sys"

4 . 监视userinit.exe和explorer.exe进程的创建,若userinit.exe进程创建,则修改注册表的
     \registry\machine\software\microsoft\windows\currentversion\runonce键
    设置键值为 %systemroot%\system32\Rundll32.exe %systemroot%\system32\55Id.dll,DllUnregisterServer .
    若为explorer.exe进程创建则创建新线程来完成%SystemRoot%\system32\drivers\saiujrh38l.sys和%systemRoot%\system32\55gld.dll的创建。如果使用毒霸检测到该病毒,并重启后仍未完成修复,可以尝试使用金山清理专家的文件粉碎器,将%SystemRoot%\system32\drivers\saiujrh38l.sys和%systemRoot%\system32\55gld.dll两个文件添加到彻底删除的列表,删除后立即重启计算机。

缺省情况下%SystemRoot%\system32目录指c:\windows\system32目录,请根据自己windows安装路径灵活修改。
(阅读次数:
上一篇:11.11-11.17流行病毒排行榜NO.4:Win32.PSWTroj.Lineage.73770   下一篇:11.11-11.17流行病毒排行榜NO.2:Win32.TrojDownloader.Delf.114688
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论
  热点文章
·svchost.exe病毒处理方法
·explorer.exe病毒处理方法
·Auto 病毒 手动删除
·手动清楚msn病毒方法
·ARP病毒问题的处理
·猖狂的Sxs.exe电脑病毒完全清理
·IGM病毒特征与解决方法
·11.11-11.17流行病毒排行榜NO.10
·11.11-11.17流行病毒排行榜NO.9
·11.11-11.17流行病毒排行榜NO.8
·11.11-11.17流行病毒排行榜NO.7
·11.11-11.17流行病毒排行榜NO.6
  相关文章
·11.11-11.17流行病毒排行榜NO.4
·11.11-11.17流行病毒排行榜NO.2
·11.11-11.17流行病毒排行榜NO.5
·11.11-11.17流行病毒排行榜NO.6
·11.11-11.17流行病毒排行榜NO.7
·11.11-11.17流行病毒排行榜NO.8
·11.11-11.17流行病毒排行榜NO.9
·11.11-11.17流行病毒排行榜NO.10
·explorer.exe病毒处理方法
·svchost.exe病毒处理方法
·手动清楚msn病毒方法
·Auto 病毒 手动删除
Power by 杀毒室-病毒清除解决网站
致力于病毒清除解决方案--力争做好病毒清理,轻松杀毒的首选网站。