12345   1  /  5  页   跳转

ntssl.exe及其子孙们

ntssl.exe及其子孙们




ntssl.exe应该是个木马下载器之类的玩意儿。卡巴斯基2006年9月14日14点的病毒库不报毒。
运行后,在c:\windows\下释放ntssl.exe。在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run添加启动项。
此后,ntssl.exe通过8080端口访问220.189.208.188,下载木马intranet.exe到C:\windows\文件夹。
intranet.exe替换掉c:\windows\ntssl.exe。注册表启动项也相应改为:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Intranet"="C:\\windows\\intranet.exe"
接接下来,C:\windows\intranet.exe继续下载木马及其更新程序若干(图),并在注册表中添加相应的启动项。

查杀流程:
1、结束木马进程
C:\windows\explore.exe
C:\windows\taskmor.exe
C:\windows\intranet.exe
C:\windows\winlogin.exe
c:\windows\system32\service.exe(这几个进程并非同时存在。见到那些就结束那些。)
2、直接删除木马文件
C:\windows\explore.exe
C:\windows\taskmor.exe
C:\windows\intranet.exe
C:\windows\winlogin.exe
c:\windows\system32\service.exe
3、清理注册表:
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
删除:
"Explore.exe"="C:\\windows\\explore.exe"
"Taskmor.exe"="C:\\windows\\taskmor.exe"

展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:"Intranet"="C:\\windows\\intranet.exe"

展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:SystemSet(指向c:\windows\system32\service.exe)

附件附件:

下载次数:315
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-14 15:35:11
描述:
预览信息:EXIF信息



最后编辑2006-09-16 18:07:04
分享到:
gototop
 

现在都是流行这种类似下载器的东西~(体积小,易携带~~)

gototop
 

学习
挺讨厌这些下载类的病毒
gototop
 

最近的木马下载器太流行。
猫叔监控到的这些记录,是直接用Track'n Reverse对ntssl.exe进行监测,就可以得到这整个一系列的过程,还是要先对ntssl.exe进行监测,然后转而对C:\windows\intranet.exe进行进一步监测呢?请指教。
gototop
 

引用:
【影子110的贴子】现在都是流行这种类似下载器的东西~(体积小,易携带~~)


………………

这个下载器与其他的略有不同:可以变身。将我的观察过程与原来中招者的比较,木马主体文件由ntssl.exe变成了intranet.exe。
gototop
 

引用:
【轩辕小聪的贴子】最近的木马下载器太流行。
猫叔监控到的这些记录,是直接用Track''n Reverse对ntssl.exe进行监测,就可以得到这整个一系列的过程,还是要先对ntssl.exe进行监测,然后转而对C:\windows\intranet.exe进行进一步监测呢?请指教。
………………

是的。
主体转换时,Track'n Reverse会提示你如何处置新的主体。
gototop
 

学习中!
gototop
 

查询IP:222.33.135.212 
地理位置:中国网通用户,市名未知,这个地址老攻击我,我怎么办啊????
gototop
 

引用:
【love10010的贴子】查询IP:222.33.135.212 
地理位置:中国网通用户,市名未知,这个地址老攻击我,我怎么办啊????
………………

ping?
常事。
防火墙拦截了,就行了。
gototop
 

【回复“baohe”的帖子】谢谢!!!!
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT