瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » DNF托马斯0.7.exe中毒后的处理
baohe - 2010-2-2 15:37:00
样本来源:http://bbs.ikaka.com/showtopic-8693197.aspx

RIS2010最新病毒库(22.33.01.04)不报毒。


一、病毒运行后的动作:
1、释放文件

C:\Documents and Settings\Administrator\Local Settings\Temp\tcom.dll
C:\Documents and Settings\Administrator\Local Settings\Temp\tbot.dll
C:\Documents and Settings\Administrator\Local Settings\Temp\thk.dll
C:\Documents and Settings\Administrator\Local Settings\Temp\now.tmspage

2、写注册表
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\\AppData

3、通过1070 端口访问 222.186.30.35:888


4、下载病毒:
C:\Documents and Settings\Administrator\Local Settings\Temp\360update.dat(被RIS2010灭掉)。

二、手杀处理流程:

1.结束病毒进程DNF.EXE





2、删除病毒文件





3、删除病毒添加的注册表项

用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10
夲號ヱ被ジ盜 - 2010-2-2 18:06:00
有更改%Systemroot%\system32\ws2help.dll的现象
并且删除Dllcache中的ws2help.dll

有图有真相


baohe - 2010-2-2 23:01:00
RIS2010 灭了那个.dat之后,就没这些动作了。
ァい№/kel冷 - 2010-2-5 20:49:00
怎么是地下城与勇士的进程 这是木马?
叶·幽思 - 2010-2-5 23:53:00
TINY有中文版的了?
咪咕ㄣ嚸嚸 - 2010-2-10 11:43:00


引用:
原帖由 ァい№/kel冷 于 2010-2-5 20:49:00 发表
怎么是地下城与勇士的进程 这是木马?


那个DNF.exe是病毒伪造的:kaka16: 一看那图标就知道
1
查看完整版本: DNF托马斯0.7.exe中毒后的处理