星星电脑技术论坛's Archiver

vista 发表于 2007-8-24 20:44

通过MSN传播的病毒IMG024.JPG.zip ehSched.exe解决教程

作者:海色の月   文章出处:C.I.S.R.T.
Dxb5h7?"a
f^dT0mg H 病毒名称:Backdoor.Win32.Rbot.csm(Kaspersky)
$fa%S9YuU? W+Sq   病毒大小:37,888 字节
F;IOd`K(_   样本MD5:2a6458b5fc9214eaa9f3af82399a10a8
%e Un2k-h(Ga Og|#LL/@   样本SHA1:7acd9a9111874c0c8f65207c022b33cdc4cc3c79
+N4aa dW9K\   传播方式:通过MSN传播
@NL&iB]5}
Y"Y2Q)S9hJ3t)@0l
H*X7X(nL)OdV   技术分析
8`5WRi0w9S[*b   ==========uy"`1HTx!L.?'xe

-K.TfW4f6N{+Yh
+w"i }t)q   MSN蠕虫变种,向MSN联系人发送欺骗文字消息和带毒压缩包,当联系人接受并打开带毒压缩包中的病毒文件时系统受到感染。
'a$]X^ @
zs T1V$}:tQ)ra6b   病毒运行后复制自身到系统目录:-ZCf X J5z5w
  %windir%\system\ehSched.exe5L:@j]ric;C
!j'A@N*]!m
  生成包含自身的ZIP压缩包:
aTO;c.~6L*v3o   %windir%\system\IMG024.JPG.zip Z W Az*}5Xu
  其中包含的病毒文件名是IMG024.JPG.com。+Z;D ryW;BT5`/m;x`

g0Zp'OB Y   创建启动项:7G*W-n1G}\

j V DrE P*qZ u3B*_Q/V)fE8W$N
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
R'x.v$u6o[$F)S "ehSched"="%Windows%\system\ehSched.exe"
1FT)_XBs Ecd!P {Y V[2T&Y5|
  根据染毒系统语言向MSN联系人发送以下文字和带毒压缩包IMG024.JPG.zip:`&E7tc(i-BU{Nkk

N(j|{ m-V8U"B Q    
Q:|omp bQJ   尝试连接远程IRC:bitch2.saymai.name*G:g)j+kOE

h_5]!\$d2R3d-IO   通过修改注册表修改系统安全方面的一些设置:u*E }Z {~g

R1c W8])d_      尝试删除管理共享:
'l!rg~0}T rmk~*CN
3_?"W/T#Wu"va7[5L ]v"Sf.aN Z
  C$-Z$2oJ l B/uD\+z4{
  ADMIN$.{8^1r&@o6QNv
  IPC$(] b|7D2r]4B U9J.Ze

:AP*Z1RmO   结束以下服务进程:5~u u-TI&Y f
Wt(\`,H.J

v3K8Dv"XH#Z   Security Center
.EK_CB   Windows Firewall/ICS
`5{*aq_9FK:sl+fl   Remote Registry
:t,o dVO{)Vw   Telnet
Bi&g6M4}m3j4YO fx   wscsvc
?i2b l0J7i e5Z#a   SharedAccess
r nH)q'ZB   Messenger
/`0T8A#Xx y;E x.iE
  删除Mydoom、Netsky、Bagle、Sobig、Blaster等蠕虫病毒的启动项。$}2B T%Dk

b~MRMG0gAV   Mutex: 7xUxkP34
B J+B)SX-S(v
T }V|6z] k hTS IR
  清除步骤
!`&g,W8{ Z"L   ==========
V%MyMtN5` g]3ycB(w,}
  1. 删除病毒启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):gk.n:vp$F4c
y:TlC-H#I.vK
0k3z{\A P4r}S

~ D)cu/V5K3[o%b*z [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
#H1y2Qa^ nNMb-{"c "ehSched"="%Windows%\system\ehSched.exe"j,e-}%O"WF
&L!wpwQ,D#_
  2. 重新启动计算机
a l8y Ii"@C2GY
0n Uf#`N w   3. 删除病毒文件(详细步骤:到down.45it.com下载IceSword120_cn.zip冰刃-打开-文件-依次找到病毒文件删除即可):0b ]:L\ZF%J
%windir%\system\IMG024.JPG.zip3RUs QuH+^[ Y
%windir%\system\ehSched.exe G1}_ a.Xp&^_
$Z1Xxt:H tdGM:}
  4. 恢复被病毒修改过的注册表信息,以下为CISRT建议设置数据内容(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

页: [1]
手机号码所在地查询:
Google
IP地址:

Powered by Discuz! Archiver 6.1.0  © 2001-2007 Comsenz Inc.