百度空间 | 百度首页 
 
查看文章
 
伪Honey木马下载器dev02.inf专杀分析解决方法
2008年04月29日 星期二 下午 02:25

哈哈

今天要下载一个W579+的手机刷新包和驱动程序的时间中了这个木马!

开始怎么删都删不干净!还以为用360就可以搞定呢!

看来靠不住还是自己动手吧!

中国网络安全HI群:1093153

中国网络安全QQ群:7916538

说明一下:"

病毒名称:Trojan-Downloader.Win32.Delf.bki(Kaspersky)
病毒别名:Win32.DL.Multi.wjc(瑞星)
      Win32.PSWTroj.OnlineGames.151552(毒霸)
病毒大小:37,888 字节
加壳方式:PE_Patch.UPX UPX
样本MD5:cfd6dfeba15ca1a8e4e62785cde4eb8d
样本SHA1:c5727423a6a4154f9360e78223bdf9482ef70024
发现时间:2007.6
更新时间:2007.6.6
关联病毒:
传播方式:恶意网页,其它病毒或木马下载

技术分析

木马运行后调用IE进程(iexplore.exe)下载其它木马程序有AV终结者灰鸽子机器狗!

复制自身到:
%ProgramFiles%\Common Files\System\wmids.exe

%Windows\inf\dev02.inf
并运行,隐藏自身进程。

病毒路径为:c:\Windows\inf\dev02.inf   <看图直接进行杀灭>

创建服务:


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wmids]
显示名:Windows Management Instrumentation Driver System
描述:与驱动程序间交换系统信息。
可执行文件的路径:%ProgramFiles%\Common Files\System\wmids.exe

清除步骤:

1/删除木马创建的服务

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wmids]

2/重起计算机

3/删除木马文件

%ProgramFiles%\Common Files\System\wmids.exe

c:\Windows\inf\dev02.inf

一定要记得清除历史记录和零时文件(可以用360)

1.先把系统还原关闭,删除系统的临时文件
2.下载一个360安全卫士 升级到最新病毒库,在安全模式下全盘杀毒

3然后用: 数据病毒木马暴力杀灭王..........记得一定要点抑制杀灭对像再次生成!

请用杀灭工具(图数据病毒木马暴力杀灭王下载请点击:>>>>>)

最后用360扫瞄一下看有没有流氓软件和插件!OK

哈哈好工具请点击:

http://hi.baidu.com/xiaodehua/blog/item/076761168ac6cb4921a4e9e1.html

瑞星正版防火墙下载:

http://ishare.iask.sina.com.cn/cgi-bin/fileid.cgi?fileid=3723859

LNS世界顶级超小防火墙免费下载:

http://ishare.iask.sina.com.cn/cgi-bin/fileid.cgi?fileid=3723851

杀毒软件ewido免费下载:

http://ishare.iask.sina.com.cn/cgi-bin/fileid.cgi?fileid=3723845

请注意

本图中的进程匀为正常进程如有发现其他不明进程请百度一下

如结果显示为病毒进程请用文件杀灭王杀灭

请用杀灭工具(图数据病毒木马暴力杀灭王下载请点击:>>>>>)

然后再使用:360或者流氓软件清理器扫瞄清理一遍!

可能下次开机时会提醒找不到XX文件/!

所以建议启动项目清理器!

立即下载

OVER

点击下载NSIS ERROR病毒专杀工具:

>>>>>

网络少爷的网络硬盘

http://iask.sina.com.cn/h/user.php?uid=1342206381


类别:逍遥病毒 | 添加到搜藏 | 浏览() | 评论 (7)
最近读者:
 
网友评论:
1
2008年05月04日 星期日 下午 05:46 | 回复
太感谢了.我跟你中了一样的木马.我也杀不掉,现在好了.谢谢了
 
2
2008年05月04日 星期日 下午 09:45 | 回复
费尔木马强力清除助手 都说行的
 
3
2008年05月06日 星期二 下午 09:09 | 回复
急急急!我中的是伪Honey木马下载器dev04.inf,怎么办啊?
 
4
2008年05月06日 星期二 下午 11:03 | 回复
太感谢了,搞定了
 
5
2008年05月10日 星期六 下午 10:41 | 回复
我也中的是伪Honey木马下载器dev04.inf,使用上面的方法不行啊,怎么办。急急急啊,希望那位高手教教我, 先谢谢了。
 
6
2008年05月11日 星期日 下午 10:38 | 回复
请按照正文里的方法操作!下载工具杀灭后清理零时文件和历史记录!
 
7
2008年05月19日 星期一 下午 04:31 | 回复
可我中的伪honny木马下载器是iebho.dll应用扩展程序。就杀剩这东西。之后怎么删除这个应用程序都不行。用费尔木马强力清理助手也不行```````
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     
 
精彩相册
   
     

©2009 Baidu