文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | firefox | WPS | 杀毒软件 | Picasa
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形图像 办公软件 媒体动画 精文荟萃 常用软件 网页编程 技术开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院工具软件上传下载大水牛下载者分析及手工清除办法
精品推荐
特别推荐
·下载无极限之网际快车使用技巧荟萃
·新版迅雷杀毒方案之详解
·强悍!脱兔实用技巧大放送
·提高网页下载速度的设计技巧
·Flashget 2.0 Beta 5五大亮点体验
·哪里都用上自己的 让WEB迅雷做到随下随藏
·设好eMule电驴两项关键配置 提高下载速度
·让上网和谐安全 用迅雷突破网吧限制
·迅雷实现BT和电骡异地下载
·网际快车2.0 Beta4体验报告
·BT下载速度变慢原因解读及应对方法分析
·教你如何下载观看在线网络电影
·菜鸟学电脑:深入了解BT下载原理
·使迅雷速度翻倍的六个超级技巧
·利用网站解析在线视频下载地址
·让下载再个性些 迅雷提示声音自己作主
·拒绝打扰安心下载 让快车一心一意运行
·决不伤害用户 迅雷三招搞定隐私保护
·不止是IE 让迅雷支持Opera和世界之窗
·事半功倍 迅雷BT全速下载大法
热点TOP10
·dll文件下载
·设好eMule电驴两项关键配置 提高下载速度
·怎么防止迅雷上传文件?
·使迅雷速度翻倍的六个超级技巧
·十招确保迅雷安全高速下载
·教你如何下载观看在线网络电影
·教你禁止迅雷偷偷上传文件的两招
·用迅雷Thunder批量下载电骡资源的方法集锦
·下载无极限之网际快车使用技巧荟萃
·迅雷实现BT和电骡异地下载
·VC资源更新器 让电驴更快一些
·BT下载谁最强:迅雷、快车和脱兔性能评测
·Windows下的EXE文件大揭密
·BT下载速度变慢原因解读及应对方法分析
·隐蔽流媒体文件下载高级技巧实战
·让上网和谐安全 用迅雷突破网吧限制
·评傲游下载功能
·IE下载限制解除
·提高网页下载速度的设计技巧
·大块头也有大智慧 让迅雷大文件下载事半功倍

大水牛下载者分析及手工清除办法

日期:2008年4月14日 作者: 查看:[大字体 中字体 小字体]


  以下是对大水牛下载者木马的详细分析:

  大水牛v3.5X 分析报告(建议中文名,就叫“大水牛”吧,这个东西一直有,这个版本只不过是它的最新变种)

  一.执行流程

  1. 病毒在系统中释放出以下病毒。

  %SystemRoot%\system32\nwizs.exe

  %SystemRoot%\system32\hook_nwizs.dll

  %UserProfile%\Local Settings\Temp\nwizs

  %SystemRoot%\system32\nwizs.txt

  %SystemRoot%\system32\svchost.exe

  %SystemRoot%\system32\drivers\Beep.sys

  2.修改系统注册表,将病毒主文件nwizs.exe添加到启动项,实现开机启动,但病毒会隐藏自身文件和注册表启动项目,使用户用一般软件无法看见其文件和注册表键值。

  另外,nwizs.exe 还具有IFEO 映像劫持、破坏注册表隐藏键值、设置IE 启始页、向病毒作者提交本机信息等功能模块,但经测试,在本样本中并没有用到。

  3.创建2 个svchost.exe,在里面运行自己,由于在正常系统中,也会同时存在多个svchost.exe,这就对用户产生了一定迷惑,使普通用户无法判断该终止哪个进程 。

  4.在所有的驱动器下创建AUTO病毒autorun.inf 和nwizs.exe

  5. 病毒加载之前生成的hook_nwizs.dll ,利用它来隐藏自己的文件和注册表键值。

  6.病毒运行后删除自身文件,使得用户不易发现系统已被动过手脚。

  7.在%UserProfile%\Local Settings\Temp\ 目录下,释放一个5 位字符组成的随机名的.tmp文件(xxxxx.tmp),利用它来替换加载%SystemRoot%\system32\drivers\Beep.sys,这样可以在无系统提示的情况下,悄悄恢复SSDT 表,令电脑中具有主动防御的杀毒软件失效。

  8. 注入系统桌面进程ieXPlore.exe ,查找并关闭杀毒软件进程,经测试,该病毒能顺利结束毒霸kavstart.exe, 而在结束kwatch.exe 时,会造成电脑蓝屏重起。

  9. 关闭带有指定字样的窗口,如nwizs.exe,金山毒霸,专杀,江民等等,采用直接发送关闭命令和模拟用户发送鼠标消息的方法,关闭它们。经测试,病毒并不能关闭毒霸窗口。

  10. 下载病毒列表到%SystemRoot%\system32\nwizs.txt ,通过此列表下载的病毒会被藏在%UserProfile%\Local Settings\Temp\ 目录下。

  病毒下载列表的下载地址:http://520sb.cn/dir/ind??_pic/list.txt

  列表里面包含:

  microsoft.exe (机器狗,专杀能清除)

  hosts.exe (是hosts 文件里面免疫了好多网址)

  arp.exe(大水牛V2.1,不过里面下载地址失效)

  cq.exe (里面包含黑客木马fei.exe和传奇盗号器lj.exe)

  wow.exe (魔兽盗号木马)

  ddos.exe (DDOS 工具,会攻击文件中自带的config.txt 里指向的所有地址)

  二.删除方法

  1.病毒自带卸载功能,在断网的前提下 开始菜单-运行 输入nwizs.exe -clear,等一分钟左右,你的杀毒软件就可以开起杀毒了(本病毒为下载器,不排除下载的其他病毒禁用你的杀毒软件,如果其它病毒导致杀毒软件不可用,推荐下载金山毒霸的磁碟机专杀工具预先处理)

[1] [2] 下一页 




上一篇:天生丽质 桥本丽香经典壁纸欣赏

下一篇:认识映象劫持技术原理与解决办法

大水牛下载者分析及手工清除办法 相关文章:
·清除垃圾文件DIY
·高手都是这样清除系统垃圾的
·修改注册表,清除黑客程序
·清除系统隐藏病毒文件全攻略
·怎样清除硬盘及系统垃圾文件?
·百度是这样清除黄色图片的
·防止木马的入侵 木马清除方法大萃集
·解析Windows系统文件的清除
·灭毒有招 如何全面清除计算机病毒
·清除电脑里所有垃圾系统文件
大水牛下载者分析及手工清除办法 相关软件:
·木马清除专家 2008 V0121
·MyUninstaller (软件清除程序) v1.37 汉化绿色版
·亿虎Email清除大师2003b Build 0103
·Trojan Remover(木马清除器)v6.50 3000th 特别版
·Eraser(痕迹清除器) V5.8 绿色汉化版
·微软恶意软件清除工具绿色版 V1.22
·木马清除大师BeatTrojan 2007 V3.2 Build 0718
·C语言垃圾代码清除工具
·Wopti 流氓软件清除大师 V1.8.7.417
·CounterSpy(超强间谍清除)v1.5.82

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.com All Rights Reserved. 鄂ICP备05000083号Powered by:vipcn