12345   1  /  5  页   跳转

【推荐】关于"wincup.exe"的分析...

【推荐】关于"wincup.exe"的分析...

O23 - NT 服务: WinWrCup - MsWinCup - C:\WINDOWS\wincup\wincup.exe
这几天经常看到这项..前几天拿到样本一直没去试...今天有空咯就试试...

样本放在其他盘..运行后..C:\WINDOWS\wincup生成文件...创建服务..wincup.exe访问网络...C:\WINDOWS\wincup里面是.ini文件和一个wincup.exe.     
.ini里有个连接 http://update2.borlander.cn/cup/wincup.cab  转到这网站后下载一个wincup.cab ..里面是一个 wincup.exe ..


【解决】
开始-控制面板-性能和维护-管理工具-服务
禁用掉WinWrCup - MsWinCup

开始-运行-regedit
注册表
展开
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Currentversion\Uninstall\
删除WinWrCup 文件夹..

展开
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\
删除 LEGACY_WINWRCUP 文件夹..

删除
C:\WINDOWS\wincup

------------------------------------------------------------------------
删除注册表时要借助Icesword ...
http://forum.ikaka.com/topic.asp?board=28&artid=6979213二楼下载..正常模式与安全模式都可删除..但要借助Icesword来删除注册表的项...

最后编辑2006-09-18 21:13:08
分享到:
gototop
 

不错.......
gototop
 

果然不是好东西......
gototop
 

好像是“世界杯”的桌面广告程序
gototop
 

引用:
【baohe的贴子】好像是“世界杯”的桌面广告程序
...........................

百度知道里有人说是世界杯的桌面广告,有人说是木马病毒......
gototop
 

不过从它的行为来看就是一木马行为......
未经用户允许就从网上下载东西.......
gototop
 

引用:
【独孤豪侠的贴子】不过从它的行为来看就是一木马行为......
未经用户允许就从网上下载东西.......
...........................

这种东西就该灭掉......
gototop
 

这两天关于这个问题的人数多了
gototop
 

哈哈 偶电脑里就有这玩意 真该死的...晚上回去 听楼主的 去消灭她.........
gototop
 

不错,学习
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT