当前站点:[总站]深圳站
  深圳站 笔记本区 硬件交易 显示器类 回收商家 行业资讯 网络学院 驱动下载 技术论坛 网上问价  
  高级搜索 热门搜索 液晶显示器  笔记本 IBM笔记本 二手电脑 山寨本
本本】【硬件】【软件】【网络】【杀毒】【DIY】【家电】【通信】【数码】【行情】【业界】【动态】【就业】【综合】【交易与选购指南
电脑入门】【免费资源】【实用技巧】【电脑安全】【考试认证】【网页技巧】【网络冲击】【数据恢复】【硬件课堂】【操作系统】【小游戏
 位置: 深圳电脑交易网 >> 资讯新闻 >> 行业资讯 >> 杀毒 >> 病毒防治 >> 正文

木马群典型病毒分析报告

 【字体: 字体颜色
[来源:互联网    更新时间:2008-6-29  ]

病毒分析:

    病毒采用Delphi编写,upack0.39加壳。

病毒运行后有以下行为:

    1.病毒释放midimap??.dll和midimap??.dat的文件到系统目录(??代表两个随机字母)。

    我们可以首先利用Windows的搜索功能在系统目录下搜索名为midimap??.dll的文件(注意:midimap.dll不是病毒,后面必须有两个随机字母且midimap??.dll和midimap??.dat是成对出现的才是病毒) 图1

 
(图1)

    2.病毒还会修改注册表信息达到开机被自动加载的目的。
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4F4F0064-71E0-4f0d-0018-708476C7815F} 指向midimap??.dll文件

    开始-运行-输入regedit 打开注册表编辑器展开:
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
    然后在下面查找有无{4F4F0064-71E0-4f0d-0018-708476C7815F}的子键
    如果有展开该子键,此时我们会看到该子键指向了病毒文件%systemroot%\system32\midimap??.dll  图2


(图2)

    如果这时看到的midimap??.dll文件名和刚才搜索到的文件相同,则证明中毒了。图3


(图3)

    3.另外,熟知Process Explorer的朋友亦可用Process Explorer查找explorer.exe的线程里面是否有midimap??.dll 图4


(图4)

    4.病毒运行后会访问黑客指定的网址下载其他木马病毒,盗取网游账号,并将盗取的信息在后台发送给黑客,使网游玩家的利益受损。

手动处理方法:

    第一步,删除病毒文件:

    使用wsyscheck工具,文件管理,进入系统目录(默认为c:\windows\system32)找到midimap??.dll和midimap??.dat文件,在文件上面点击右键,选择“发送到重启删除列表中”。

    第二步,删除被病毒修改的注册表键值:

    1、使用wsyscheck工具或使用注册表编辑器,删除以下键值内容:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4F4F0064-71E0-4f0d-0018-708476C7815F}的值“c:\windows\system32\midimap??.dll”

    2、重启计算机。

上一篇文章: 瑞星杀毒软件大幅降价 网购价格为30元一年
下一篇文章: 如何删除Autorun.inf病毒 简单一招
  发表评论   告诉好友   打印此文  收藏此页  关闭窗口  返回顶部
  网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
  OLDCP推荐

初恋回忆 一个人默默的欣赏美

千娇百媚·性感美女降临-杉本

重庆MM名不虚传,脸蛋美身材

曾经同桌的你 漂亮性感写真

漂亮寶貝陽光下的美人儿

老火车新美女 伊芙琳生活照
 普通信用卡网购要当心 个人信息泄漏风险大
 普通网络敲诈形成产业链 腾讯百度等都曾被敲诈
 普通诈骗短信骗术升级:明返话费暗设收费定制业务
 普通假冒“联通”促销手机 无法通过进网许可
 普通诈骗短信发万条总有七八人上当
笔记本 | 硬件 | 交易指南 | 求购指南 | 行情
  资讯中心
 普通热门电影频带毒 网民网上看大片要防 [10-28]
 普通百度12月起停止竞价排名 客户转向凤 [10-28]
 普通我国手机网民达1.8亿 网速快是3G选 [10-28]
 普通联想已进入多个新兴市场竞争第一阵 [10-28]
 普通人人网与土豆网、豆瓣、有道等实现 [10-28]
 普通国美将投10亿元向台湾厂商采购笔记 [10-28]
 普通假U盘价格仅为正品1/4 改参数蒙骗消 [10-28]
 普通苹果明年初推平板电脑 体积大于iPh [10-28]
 普通网站有偿广告产品属于偷换概念借机 [10-28]
 普通摩托罗拉欲借山寨化走出泥淖 悄然接 [10-28]
笔记本 | 硬件 | 交易指南 | 求购指南 | 行情
  好玩小游戏

鸡尾酒女孩小游

异性相吸小游戏

冰淇淋快送小游

丘比特不恋爱小

直升机运货小游

李小龙传奇小游

机场CS射击小游

洞穴大冒险小游

似水流年小游戏

仿真电子琴小游

我爱指挥交通

吃豆人矿工小游
  网络学院
 普通通过qq邮箱 快速找回被删的好友名单 [10-28]
 普通Windows 7下的 MSN 9“不肯回家” [10-28]
 普通巧妙设置QQ密码 使你的密码更安全! [10-28]
 普通苹果光盘五种不同的刻录实用技巧指 [10-28]
 普通好友也能批处理 WebQQ新功能体验 [10-28]
 普通Windows 7乱码问题终极解决方案 [10-28]
 普通用好Windows7快捷键 提高工作效率 [10-28]
 普通QQ开心农场必须知道的四大升级技巧 [10-28]
 普通快速升级 QQ开心农场小号养成计划 [10-28]
 普通Win7里Vista没有的十八个特色功能 [10-28]