首页 | 最新病毒 | 反病毒学院 | qq病毒专杀 | arp病毒 | MSN病毒 | auto病毒专杀 | U盘病毒 | downloader病毒 | 木马查杀 | 计算机病毒 | 最新漏洞   
您的位置: 首页 >> 最新病毒 >> 阅读资讯:Trojan.Win32.FlyStudio.bi(Service0.exe)分析及清除方法

Trojan.Win32.FlyStudio.bi(Service0.exe)分析及清除方法

[ 作者:孤独更可靠 | 更新日期:2008-2-27 20:02:09 | 阅读次数: ]

Trojan.Win32.FlyStudio.bi(Service0.exe)分析及清除方法

文件名称:Service0.exe

文件大小:640106 byte

AV命名:Trojan.Win32.FlyStudio.bi(卡巴斯基)

 Trojan.KeyLogger.1620 Dr.web

加壳方式:UPX

编写语言:VCE语言

文件MD5cddd00711f5f9f42e14b0870d22472fe

主要行为:

1、  释放文件:

C:\WINDOWS\Fonts\Service0.jpg  640106 字节(备份文件)

C:\WINDOWS\system32\Service0.exe  640106 字节

C:\WINDOWS\system32\Service0.dll  134656 字节

2、  注册为系统服务:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\gressep0

(注册表值) DisplayName = REG_SZ, "gressep0"

(注册表值) ErrorControl = REG_DWORD, 1

(注册表值) ImagePath = REG_EXPAND_SZ, "C:\windows\system32\Service0.exe"

(注册表值) ObjectName = REG_SZ, "LocalSystem"

(注册表值) Start = REG_DWORD, 2

(注册表值) Type = REG_DWORD, 272

3、  记录键盘等操作。

4、  Service0.dll注入IEXPLORE.EXE,反向连接wshk***.vicp.net

解决方法:

1.下载SREng。后断开网络连接。

2.结束IE进程。并用SREng删除服务项:gressep0

3.重启计算机,删除文件:

C:\WINDOWS\Fonts\Service0.jpg  640106 字节(备份文件)

C:\WINDOWS\system32\Service0.exe  640106 字节

C:\WINDOWS\system32\Service0.dll  134656 字节

www.newjian.com


Tags:Trojan.Win32.FlyStudio.bi Service0.exe
来源:
您的评论
用户名:新注册) 密码: 匿名评论 [所有评论]

·用户发表意见仅代表其个人意见,并且承担一切因发表内容引起的纠纷和责任
·本站管理人员有权在不通知用户的情况下删除不符合规定的评论信息或留做证据
·请客观的评价您所看到的资讯,提倡就事论事,杜绝漫骂和人身攻击等不文明行为