登录名:  密码:  验证码: 2625
设为首页 收藏本站 联系站长
2008年11月21日
农历戊子年(鼠)
十月廿四
 首页 | 最新上传 | 新闻 | 购物商场 | 招聘求职 | HTML学习 | java学习 | IT新闻 | 黑客技术 | 域名和空间 | 流量统计 | 故事小说
 GIF动画制作 | 图片素材 | 源码下载 | 书籍下载 | 视频资料 | ASP | 数据库 | PHP | 基本电脑知识 | 迅雷资源 | 兼职 | 组网工程
 英语学习 | FLASH专区 | ASP.NET | VB | 综合资源网 | 驱动下载 | 游戏下载 | 网站模板网页美工 | 韩文学习 | 论坛
 特别推荐:产品报价  漂亮网站网址  图片素材
  我要查找:  
欢迎您来这里。每天学一点,每天进步一点!
Google
  文章总数:2947 注册用户总数:26
 当前位置:首页 >> 基本电脑知识  >> 病毒问题
病毒查杀:avp.exe病毒(win32.downloader)
来源:http://secure.itdigger.com  发表日期:2008年4月8日 作者: 

 编辑:admin 级别: 司令 浏览次数:64
】    

病毒简要分析:样本信息 File: avp.exe Size: 24064 bytes Modified: 2008年4月2日, 9:04:06 MD5: DDD11914EEE5365588B306BE38480836 SHA1: 4F6E0F6FCD637C7E511C5D46356A9E15266284DE CRC32: 16F47CCA加壳方式:UPX1.初始化创建一个名为avpkav的互斥量,保证只有一个实例运行。



病毒简要分析:  

样本信息
File: avp.exe
Size: 24064 bytes
Modified: 2008年4月2日, 9:04:06
MD5: DDD11914EEE5365588B306BE38480836
SHA1: 4F6E0F6FCD637C7E511C5D46356A9E15266284DE
CRC32: 16F47CCA
加壳方式:UPX

1.初始化创建一个名为avpkav的互斥量,保证只有一个实例运行。

2.主要启动两个线程,一个线程负责联网和设置某些启动项目,令一个线程负责感染文件

线程1: 通过修改注册表锁定IE主页和IE主页设置
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page:http://www.***my.com/
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Start Page:http://www.***my.com/
锁定IE主页
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel\homepage:0x1
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Control Panel\homepage:0x1
锁定IE主页的设置使按钮变灰
 
通过shellexecute启动IE,并创建远程线程,执行病毒的更新工作,下载http://**.avpkav.com/ver.txt
 
到c:\Program Files\ver.txt
 
线程2:遍历C~Z盘的所有exe文件(不包括如下文件夹中的)
WINDOWS
WINNT
RECYCLER
$RECYCLE.BIN
System Volume Information
Config.Msi
InstallShield Installation Information
Internet Explorer
Outlook Express
NetMeeting
Common Files
Messenger
Windows Media Player
WinRAR
MSOCache
Documents and Settings

在文件尾部加入一个名为KAO的节,被感染文件执行后会执行下载任务下载http://**.avpkav.com/avp.exe到C:\avp.exe,然后调用WinExec函数运行病毒文件,其本身并不感染其他文件。

解决方法:

下载sreng:http://www.skycn.com/soft/23312.html#download

1.打开sreng
启动项目  注册表 删除如下项目
系统修复-shell/IE 全选 修复

2.使用杀毒软件在安全模式下全盘杀毒,注意杀毒的时候一定要选择清除病毒!如果最近使用过移动存储设备也要对移动设备进行全面杀毒
 
3.屏蔽如下网站:avpkav.com
 
4.有条件的最好装一个防火墙,在使用中如果发现某些不访问网络的exe在运行时,防火墙也弹出要联网的警告窗口,那么表明该exe被感染,在杀毒软件能够清除应避免再次运行。

(作者:清新阳光)
Google
 ·上一篇文章: 病毒查杀:Trojan-Downloader.Wi
 ·下一篇文章: win32k OD简单分析加未知畸
 该篇文章的评论
 暂无相关评论
 姓名:  邮箱:
 内容:
                
 相关文章
 · ARP病毒的解决措施
 · 病毒专杀:TrojanDownloa
 · 双击恐惧症——超毒auto
 · 木马下载器Trojan-Downl
 · 查杀:soundmno.exe,ntld
 · 360网吧还原系统保护器v
 · 扫描不到杀毒软件报告的
 · 木马程序Trojan-PSW.Win
 · Autorun.inf(U盘病毒)V2
 · win32k OD简单分析
 · 磁碟机病毒
 最新上传文章
 · 吉列剃须刀
 · phpmyadmin安装中"
 · 安装,启动与卸载Mysql系
 · 如何构建php运行环境,支
 · 抢注行为频起风波 
 · 几款常用路由器端口映射
 · MySQL实用命令
 · 阎月明马不停蹄忙公益
 · “百变金刚”演艺人——
 · 谢东娜:“白雪公主”的
 · 张英 :《幸福的完

服务说明 | 关于网站 | 联系我们 | 友情链接
网站学习网欢迎您!
http://www.studywebgood.com
浙ICP备07030755号 
联系邮箱:shuizhilang@126.com 如本网站侵犯了您的版权,请马上通知我.