1   1  /  1  页   跳转

关于木马mssync.exe

关于木马mssync.exe


1、卡巴斯基今天最新病毒库查不到这只木马。此马植入系统后,释放下列文件:
C:\WINDOWS\system32\mssync.exe
C:\Documents and Settings\当前用户名\Local Settings\Temp\~DF159C.tmp
其中C:\WINDOWS\system32\mssync.exe的版本信息假冒微软程序(但冒充的不太像;图1)。
2、系统启动后,mssync.exe启动ADSL虚拟拨号,试图连接网络(图2)。
3、木马进程mssync.exe为隐藏进程,但用IceSword可以看到(图3);WINDOWS进程管理器和SSM的进程列表中均见不到mssync.exe进程。
4、mssync.exe进程监控其注册表启动项,每隔几秒就重写一次。

5、SREng日志可见启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><C:\WINDOWS\system32\mssync.exe>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <mssync><C:\WINDOWS\system32\mssync.exe>  [Microsoft Corporation]
6、HijackThis v1.99.1日志可见启动项:
F3 - REG:win.ini: load=C:\WINDOWS\system32\mssync.exe
O4 - HKLM\..\Run: [mssync] C:\WINDOWS\system32\mssync.exe

7、手工查杀方法:
(1)用IceSword找到木马进程mssync.exe——结束之。
(2)删除木马文件:
C:\WINDOWS\system32\mssync.exe
C:\Documents and Settings\当前用户名\Local Settings\Temp\~DF159C.tmp
(3)删除木马添加的启动项。

图1

附件附件:

下载次数:232
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-15 21:08:30
描述:
预览信息:EXIF信息



最后编辑2006-08-15 21:24:50.873000000
分享到:
gototop
 

图2

附件附件:

下载次数:273
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-15 21:09:38
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:258
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-15 21:10:01
描述:
预览信息:EXIF信息



gototop
 

多谢版主啊~~~
这个EXE文件害人不浅

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT