f2.exe
病毒名称:N\A
大小:44.1 KB
加壳方式:Microsoft Visual C++ 7.0 Method2
样本MD5:c642c45ee76f8f0b6a5ee29998feaece
17日7:17病毒库的kaspersky 16日病毒库的Dr.web 均未报病毒。
病毒分析
======
病毒运行后,会生成以下2个文件。其中在drivers目录下的SYS文件名为随机生成的5位字母。
{随机5位字母}.SYS
C:\WINDOWS\system32\etcan.dll 58,624 字节
C:\WINDOWS\system32\drivers\abfpp.sys 9,152 字节
修改以下注册表
以Adobe为名添加以下注册表键值
[HKEY_LOCAL_MACHINE\SOFTWARE\Adobe]
"Adobe"=dword:0002911a
新建
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ABFPP]
"NextInstance"=dword:00000001
新建
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ABFPP\0000]
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"ConfigFlags"=dword:00000000
"DeviceDesc"="abfpp"
"Legacy"=dword:00000001
"Service"="abfpp"
新建
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ABFPP\0000\Control]
"*NewlyCreated*"=dword:00000000
"ActiveService"="abfpp"
新建
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\abfpp]
"ErrorControl"=dword:00000001
"Group"="System Bus Extender"
"ImagePath"=System32\DRIVERS\abfpp.sys
"Start"=dword:00000000
"Type"=dword:00000001
新建
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\abfpp\Enum]
"0"="Root\\LEGACY_ABFPP\\0000"
"Count"=dword:00000001
"NextInstance"=dword:00000001
新建
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\abfpp\Security]
"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
安装以下服务与设备
abfpp
手动删除步骤
=========
(WIN XP SP2 DEEPIN精简版 虚拟机 清除通过)
1、使用Unlocker删除病毒文件
C:\WINDOWS\system32\etcan.dll
C:\WINDOWS\system32\drivers\abfpp.sys
2、使用MSCONFIG删除病毒启动信息
3、删除以上标出注册表即可
ps.在用反汇编软件打开f2.exe的时候,发现了这个
[ 本帖最后由 没注册 于 2007-1-17 08:53 编辑 ] |