dedecms织梦内容管理系统  
 
首页 | 方舟产品 | 系统优化 | 硬件系统 | 软件系统 | 网络系统 | 无盘网络 | 软件下载 | 杀毒防黑 | 专题 | 会员中心 | 方舟论坛
  当前位置:方舟系统站>杀毒防黑>防黑档案>文章内容
删除木马下载器sna.exe下载的隐匿木马
来源: 作者: 发布时间:2007-03-08  


sna.exe是中了一个木马下载器(downloader.exe)后下载到系统目录system32中的。
sna.exe本身也是一个木马下载器。瑞星今天的病毒库还不报此downloader.exe和sna.exe,当然,也不报这个lsass.exe。

sna.exe运行后,通过80端口访问网络,下载木马下载木马主体程序为c:\WINDOWS\system32\wbem\lsass.exe。

特点:中了这个lsass.exe后,目前常用的日志扫描工具SREng、HijackThis v1.99.1、autoruns等均扫不到异常项目。
但SSM或IceSword的进程列表中可见lsass.exe进程(dll文件图标,路径为c:\WINDOWS\system32\wbem\lsass.exe;见图1)。

一、sna.exe下载木马文件有:
c:\WINDOWS\system32\wbem\lsass.exe
c:\WINDOWS\system32\wbem\sholl32.dll
C:\WINDOWS\system32\ntworkstan.dll
C:\WINDOWS\system32\wnttech.dll
C:\WINDOWS\system32\advwhes.dll
C:\WINDOWS\system32\wmsnds32.dll

二、注册表改动:
(1)在HKEY_CLASSES_ROOT\CLSID\分支添加:
{C574040B-C11C-41EF-8401-E2AF6F5F6841}
(2)在HKEY_CLASSES_ROOT\TypeLib\分支添加:
{8B5396EC-B2EF-4B66-85C7-3AF65E3B82B0}
(3)在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加:
NTWorkStan
(4)在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加:
wnttech
(5)在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List分支添加:
"C:\\WINDOWS\\system32\\wbem\\lsass.exe"="C:\\WINDOWS\\system32\\wbem\\lsass.exe:*:Enabled:Generic Hosts for WinService"

三、杀毒流程:

1、、结束进程lsass.exe(路径c:\WINDOWS\system32\wbem\lsass.exe)
2、、清理注册表:

(1)展开:HKEY_CLASSES_ROOT\CLSID\
删除:{C574040B-C11C-41EF-8401-E2AF6F5F6841}
【注】删除此键时可供核对的信息:HKEY_CLASSES_ROOT\CLSID\{C574040B-C11C-41EF-8401-E2AF6F5F6841}\LocalServer32的默认值为:
@="c:\\WINDOWS\\system32\\wbem\\lsass.exe"


(2)展开:HKEY_CLASSES_ROOT\TypeLib\
删除:{8B5396EC-B2EF-4B66-85C7-3AF65E3B82B0}
【注】删除此键时可供核对的信息:HKEY_CLASSES_ROOT\TypeLib\{8B5396EC-B2EF-4B66-85C7-3AF65E3B82B0}\1.0\0\win32的默认值为:
@="c:\\WINDOWS\\system32\\wbem\\lsass.exe"


(3)展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:NTWorkStan
【注】删除此键时可供核对的信息:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTWorkStan\Parameters的默认值为:
"ServiceDll"="C:\WINDOWS\system32\ntworkstan.dll"

(4)展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:wnttech
【注】删除此键时可供核对的信息:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wnttech\Parameters的默认值为:
"ServiceDll"="C:\WINDOWS\system32\wnttech.dll"


(5)展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
删除:"C:\\WINDOWS\\system32\\wbem\\lsass.exe"="C:\\WINDOWS\\system32\\wbem\\lsass.exe:*:Enabled:Generic Hosts for WinService"

图1

3、重启系统。显示隐藏文件。删除下列文件(见图2)。

图2



 
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论:
  热点文章
·alg.exe病毒的清除
·upxdnd.dll病毒的清除
·wuauclt.exe病毒清除
·conime.exe进程
·cmd.exe病毒的清除方法
·清除绑定驱动程序的流氓软件acpi
·iexplore.exe专杀清除方法
·mppds.dll病毒专杀
·CNSMIN.DLL病毒文件的清除
·穿透还原病毒变种(userinit.exe
·rundl132.exe logo1_.exe rundll
·mppds.exe,cmdbcs.exe病毒文件的
  相关文章
·征途木马查杀
·灰鸽子winlogon.exe删除方法
·灰鸽子2007beta2
·内网DDOS测试报告
·非网管对付ARP欺骗的一个思路,
·恶意攻击性网页原理与防范
·入侵XP常用的方法
·什么是ARP?
·用三层交换阻击DoS攻击
·解决SYN,ICMP等DDOS攻击的体会
·禁止从IE中自动下载文件生成可执
·内网防DDOS攻击的注册表
  主题推广
方舟网络 版权所有|关于本站|隐私保护|