【原创】致——“默聞曉語” 你的木马的解决方法★★★
卡巴斯基没有报告这只木马.
Indem木马运行后:
文件操作:
新建 C:\DOCUME~1\LIGHTN~1\LOCALS~1\Temp\nso20.tmp
删除 C:\DOCUME~1\LIGHTN~1\LOCALS~1\Temp\nso20.tmp
新建 C:\WINDOWS\system32\soundmix.dll
Indem.exe注入:soundmix.dll
创建钩子:CALLWNDPROC,见图1.
将soundmix.dll注入到explorer.exe
HijackThis日志中无任何异常.
SSM拦截到注册表改动.这个改动可以用Autoruns看到.见图2.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\
Run + DTService SoundMix Driver
c:\windows\system32\soundmix.dll
所有感染完成后,结束自己运行.
清除方法:
结束Explorer.exe
删除c:\windows\system32\soundmix.dll
修复Autoruns中的:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\
Run + DTService SoundMix Driver
c:\windows\system32\soundmix.dll
删除Indem.exe