首页 | 最新病毒 | 反病毒学院 | qq病毒专杀 | arp病毒 | MSN病毒 | auto病毒专杀 | U盘病毒 | downloader病毒 | 木马查杀 | 计算机病毒 | 最新漏洞   
您的位置: 首页 >> auto病毒专杀 >> 阅读资讯:AUTORUN.EXE(Worm.Win32.Agent.o)清除

AUTORUN.EXE(Worm.Win32.Agent.o)清除

[ 作者:孤独更可靠 | 更新日期:2007-10-15 00:24:38 | 阅读次数: ]

文件名称:Autorun.exe(伪装文件夹图标)

文件大小:117860 byte

AV命名:Worm.Win32.Agent.o(卡巴斯基)

加壳方式:UPX

编写语言:Microsoft Visual C++ 6.0

病毒类型:U盘.病毒

文件MD5:e320af8a6635b387876c4a7b473eb1cd


行为分析:

1、释放病毒副本:

%Systemroot%\system32\%MS%HCopy.tmp 2291484 字节(大小不固定)

%Systemroot%\system32\kernel32.sys  216166 字节

%Systemroot%\system32\mfc48.dll  216166 字节

 2、修改注.册表,开机启动:

HKEY_L_M\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\AppInit_DLLs

REG_SZ, "kernel32.sys "

 3、破坏显示隐藏文件功能,保护自身不被删除:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\

Folder\SuperHidden\UncheckedValue

注册表值 UncheckedValue
REG_DWORD, 1修改为 REG_DWORD, 0

 4、向运行中的进程映射病毒代码,类似于进程守护。

 5、每隔几秒检测自身病毒文件和注册表,如发现不在则重新写入。由于第4点.的关系,无法关闭其进程,所以清除比较更加困难。

 6、查找硬盘上*.doc和*.xls文件,并用系统.自带的winrar压缩,发送外部,导致计算机一些的重.要资料被公开。


解决方法:

1、http://free.ys168.com/?gudugengkekao下载:

  sreng2.5.zip 780KB

 PowerRmv.com 101KB

 2、下载后直接放桌面,断开网.络连接,关闭不需要的进程。

 3、打开PowerRmv,选上抑制杀灭对象生成,填入下面路径后点杀灭:

C:\Windows\system32\kernel32.sys
C:\Windows\system32\mfc48.dll
C:\Windows\system32\%MS%HCopy.tmp

 4、重启电脑,打.开SREng,编辑AppInit_DLLs注册表项,(注意不是删除):

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
{AppInit_DLLs}{kernel32.sys}  [Microsoft Corporation]

修改为:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
{AppInit_DLLs}{ }  [Microsoft Corporation]

编辑时把kernel32.sys这段文.字去掉就可以了。

原文地址:http://secure.itdigger.com/2007/10/14/212821437.htm 

www.newjian.com


Tags:AUTORUN.EXE Worm.Win32.Agent.o
来源:
您的评论
用户名:新注册) 密码: 匿名评论 [所有评论]

·用户发表意见仅代表其个人意见,并且承担一切因发表内容引起的纠纷和责任
·本站管理人员有权在不通知用户的情况下删除不符合规定的评论信息或留做证据
·请客观的评价您所看到的资讯,提倡就事论事,杜绝漫骂和人身攻击等不文明行为