一个鸽子
某些不良分子把一个鸽子捆绑在windows优化大师注册机里解压 windows优化大师注册机 就可以发现那个样本,样本源文件名被改成111111111111111111.exe
样本来自 FF 霏凡
----------------
简单分析 by nhxycfans
----------------
衍生(就是复制本身)
C:\WINDOWS\system32\svchosl.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Transaction Coordinator
添加了一个 Transaction Coordinator的服务
解决办法:
终止并删除
c:\windows\system32\svchosl.exe
2.删除重启后使用SREng修复下面各项: 启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
[Transaction Coordinator / Transaction Coordinator] <"C:\windows\system32\svchosl.exe" /service>
----------------------
VirSCAN.org Scanned Report :
Scanned time : 2007/09/09 16:14:50 (CST)
Scanner results: 44%的杀软(14/32)报告发现病毒
File Name : 111111111111111111.exe
File Size : 277040 byte
File Type : MS-DOS executable (EXE), OS/2 or MS Windows
MD5 : 47f52c00efe10642c10251afe76a04ca
SHA1 : 5c5f9777c1ddecc4dcd161a0bcc7116f27de91ac
Online report :
http://virscan.org/report.php?id=47f52c00efe10642c10251afe76a04ca