档案编号:CISRT2006026
病毒名称:Trojan-PSW.Win32.Delf.ob(Kaspersky)
病毒别名:Trojan.PSW.ZhengTu.fx(瑞星 1.exe)
Trojan.PSW.ZhengTu.fs(瑞星 1.dLl)
Win32.Troj.PSWLmir.ep.30920(毒霸 1.dLl)
病毒大小:1.exe:45,256 字节
1.dLl:30,920 字节
加壳方式:PE_Patch.PECompact PecBundle PECompact
样本MD5:1.exe:7fe97e79470e5560dff1050f01d4d6b7
1.dLl:3a92bb721200093d32735bbad1640b61
发现时间:2006.08
更新时间:2006.08
关联病毒:
传播方式:通过恶意网站传播,通过其它
病毒/
木马下载
技术分析==========
这是个征途
木马,主程序
1.exe运行后释放
%System%\1.dLl,创建ShellExecuteHooks:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}"=""
[HKEY_CLASSES_ROOT\CLSID\{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}\InPrOcservEr32]
@="%System%\1.dLl"
使用delxxzt.BaT删除自身:
:Try
dEl "1.exe"
if exist "1.exe" Goto try
Del %0
清除步骤==========
1. 删除
病毒创建的ShellExecuteHooks:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}"=""
[HKEY_CLASSES_ROOT\CLSID\{288BD9BD-F0DC-46B1-81B5-2B61DF8077CE}\InPrOcservEr32]
@="%System%\1.dLl"
2. 重新启动计算机
3. 删除
病毒文件:
%System%\1.dLl