查看: 3432|回复: 18
收起左侧

求卡巴5杀Trojan-Downloader.Win32.Agent.bmc 方法

[复制链接]
钻石
发表于 2007-6-8 11:38:59 | 显示全部楼层 |阅读模式
中了Win32.Spy 这个东西,卡巴5可以检查出来 但杀不了 请高手帮忙解决
这是一个windows平台的感染型病毒,感染.exe可执行文件,该病毒会收集用户系统相关信息并提交到制定的网址。

1、释放病毒文件到如下路径并设置其属性为系统、隐藏、只读:
%system%\d9dx.dll
%system%\d3d8xof.dll

2、修该注册表,添加如下注册表项:

[HKCR\CLSID\{DA1910DE-AA86-4ED0-874B-2924E38BAD99}\InprocServer32]
(Default) = "C:\WINDOWS\system32\d3d8xof.dll"

[HKCR\CLSID\{DA1910DE-AA86-4ED0-874B-2924E38BAD99}\InprocServer32]
ThreadingModel = "Apartment"

[HKLM\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
DirectX = "{DA1910DE-AA86-4ED0-874B-2924E38BAD99}"

[HKLM\Software\Google]
CheckBKFlags = 随机值

3、创建如下互斥体:
ACPI#PNPDODO#1#Amd_DL5
__DL5XYEX__
__DL_CORE5_MUTEX__

4、搜索explorer.exe进程并注入,创建两个病毒线程:

线程1:
a、创建浏览器进程,注入病毒代码,收集用户信息,提交到如下网址之一:
h**p://me**age.microsofte.in/counter.asp?action=post&HD=%s&HN=%s&OT=%d&IV=%s&MM=%d
h**p://www.im**0rldwide.com/DL/Counter.asp?action=post&HD=%s&HN=%s&OT=%d&IV=%s&MM=%d

b、从入下网址之一读取配置信息,自更新文件:
h**p://www.im**0rldwide.com/DL/1.dat
h**p://me**age.microsofte.in/updata.dlm

线程2:遍历磁盘,感染文件名中含有.exe的可执行文件,但不感染符合如下条件的文件:
路径中含有如下字符串:
\QQ
:\WINNT\
:\WINDOWS\
LOCAL SETTINGS\TEMP\

[ 本帖最后由 钻石 于 2007-6-12 08:28 编辑 ]
wangjay1980
发表于 2007-6-8 11:42:41 | 显示全部楼层
你都知道的这么详细,还用求助吗,自己删除就行
zhaonimm
发表于 2007-6-8 11:44:38 | 显示全部楼层
是啊 冰刃之类的强制删除工具 很多啊 自己动手自力更生吗 哈哈哈
最好到安全模式删除 还有关闭系统还原 清理临时文件!!
钻石
 楼主| 发表于 2007-6-8 12:25:13 | 显示全部楼层
我现在的 系统进不了安全模式啊!
shuipao
发表于 2007-6-8 12:35:18 | 显示全部楼层
直接用冰刃或是一些强制删除工具在普通模式下删除就行了阿。

ps:版主评价的太精辟了!
zhaonimm
发表于 2007-6-8 13:45:30 | 显示全部楼层
进不了安全模式的话 你可以用SRENG修复啊 有修复安全模式的!!!
钻石
 楼主| 发表于 2007-6-9 08:58:18 | 显示全部楼层
进入安全模式下 使用 卡巴5 杀c盘 可以查找出木马,但重新启动计算机后 木马怡然存在,请高手帮忙解决!
钻石
 楼主| 发表于 2007-6-11 08:38:35 | 显示全部楼层
就剩下trojan-downloader.win32.Agent.bmc这个病毒删除不了。
发现这个病毒是写入到explorer进程的,核心是一个名为kumiq.dll的组件(这个组件的名字不一定,也可能你电脑上是别的名字),这个组件是在windows/system32目录下。由于被explorer调用,所以无法删除,因为explorer是随系统启动就会运行的,因而进入安全模式也没用。
希望高手告诉手工杀木马的方法
wangjay1980
发表于 2007-6-11 08:55:38 | 显示全部楼层
用冰刃可以强制卸载并删除kumiq.dll
钻石
 楼主| 发表于 2007-6-11 09:29:59 | 显示全部楼层
安全模式下删完kumiq.dll ,从启动计算机后那个该死的d9dx.dll
又出现了,
求个 可以 跟踪d9dx.dll文件 被那个进城调用的软件!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 12:39 , Processed in 0.134476 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表