引用
转载
http://www.9dnw.com/bd/qc/2009/1023/1021.html
0.bat,wmitpfs.dll病毒清除方法
收录时间:2009-10-23 21:45:45 来源:www.9dnw.com 作者:救电脑网 【大 中 小】点击: 598
病毒详细解析
最近朋友的qq总是无缘无故上了过一会就掉线,有些杀软(瑞星、江民、光华等)检查不到木马病毒,昨天帮他分析了以下结果,如有疑问可联
系我,或者在我的网站留言给我,我会尽快回复!
病毒分析
(1)判断自身是否为%SystemRoot%\explorer.exe,如果是,则执行explorer.exe。
(2)初始化Native Unicode字符串"\BaseNamedObjects\6953EA60-8D5F-4529-8710-42F8ED3E8CDA",获取当前进程列表,查找进程
"avp.exe"是否存在,如果找到,调用DuplicateHandle函数复制该进程句柄,然后通过创建事件对象,更换进程令牌,并且枚举
系统句柄表把avp.exe的运行环境破坏掉,达到终止其进程目的。
(3)提升自身进程权限,创建进程命名管道,分别为:\\.\pipe\TNTH7l38CH41SYSSVC_PIPE、
\\.\pipe\QQH7l38CH41_SYSTEM_SVC_PIPE、
\\.\pipe\THH417l_PNTI8CSPE3YSSVC,实现进程简数据共享。
(4)释放动态链接库%SystemRoot%\system32\wmitpfs.dll,并创建名为"wmitpfs"的服务,通过该服务加载wmitpfs.dll。
(5)获得进程快照,查找"QQ 2009"进程是否存在,如果找到,终止该进程,并将%SystemRoot%\system32\wmitpfs.dll注入到
%SystemRoot%\explorer.exe进程。
(6)监视"QQ 2009"登录框的帐号、密码输入及按钮事件,将获得的帐号密码加密后发送到黑客指定网址,完成QQ号的盗取。
(7)释放批处理文件%TEMP%\0.bat并执行,删除自身和0.bat,退出进程。
病毒创建文件:
%SystemRoot%\system32\wmitpfs.dll
%TEMP%\0.bat
病毒删除文件:
%TEMP%\0.bat
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wmitpfs
该样本是使用“VC”编写的盗 号木马,采用“FSG 2.0”加壳方式,企图躲避特征码扫描,加壳后长度为“57,461 字节”,病毒扩展名为“exe”,主要通过“文件捆绑”、“下载器下载”、“网页挂马”等方式传播,病毒主要目的为盗取“QQ 2009”帐号密码。用户中毒后,会出现网络速度降低,运行QQ后系统运行缓慢,“QQ 2009”无故退出,QQ号被盗等现象。感染98以上系统
手动解决办法:
病毒文档目录,通常为“C:\Documents and Settings”
%Temp% 病毒文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
1、手动删除以下文件:
%SystemRoot%\system32\wmitpfs.dll
2、手动删除以下注册表值:
键:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wmitpfs
--文章来自救电脑网:http://www.9dnw.com/bd/qc/2009/1023/1021.html
--救电脑网——排除电脑故障!
分享到:
相关推荐
### 知识点详解:Autorun病毒及其解决方法 #### Autorun病毒简介 1. **定义**:Autorun病毒是一种利用Windows系统自带的自动播放功能进行传播的恶意软件。当用户插入被感染的移动存储设备(如U盘、移动硬盘等)到...
文件夹exe病毒的解决方法 文件夹exe病毒是一种常见的恶意软件,它可以感染U盘,并在插入电脑后生成以文件夹名字命名的可执行文件,扩展名为exe。这种病毒会导致文件无法正常打开,影响计算机的正常运行。今天,我们...
很多同学在实验室,微机室插U盘容易出现.exe文件夹病毒,原文件被病毒隐藏.下载这个文件解压到U盘,双击运行.然后删除.exe文件夹.最后用360或者AVAST或者NOD32右键U盘扫描一下,清除.autorun病毒即可.
防范Linux病毒的方法主要有以下几点: 1. 对于感染ELF格式文件的病毒,如Lindose,这类病毒需要足够的权限才能传播。用户应避免以root身份运行未知来源的可执行文件,并确保文件权限管理得当。 2. 脚本病毒通常...
总的来说,对付XL4POPPY病毒需要综合运用杀毒软件、手动清理和安全设置调整等方法。通过这些步骤,你可以有效地清除病毒并恢复Excel的正常功能。记住,保持警惕和及时更新安全防护措施是防止电脑受到病毒攻击的最佳...
永恒之蓝病毒处理方法,电脑自动重启和蓝屏,过一段时间又重启
**蓝屏问题及解决方法** 在打MS17-010补丁的过程中,有些用户可能会遇到蓝屏问题,这通常是由于兼容性问题或系统其他组件冲突导致的。针对这个问题,有以下几种可能的解决策略: 1. **安全模式安装**:如果在正常...
### 解决NSIS病毒方法 #### 一、NSIS病毒简介与危害 NSIS(Nullsoft Scriptable Install System)是一种开源的Windows安装系统脚本语言,用于创建安装程序。然而,由于其灵活性和广泛的应用范围,NSIS也被黑客利用...
当反病毒软件无法解决问题时,可能需要手动清除病毒。这通常涉及分析系统日志、启动项、注册表和文件系统,寻找可疑活动。例如,一些病毒可能隐藏在启动项中,通过修改注册表键值来确保自身在每次开机时运行。熟练...
2. 手动清除:根据提供的“nvmini.sys等病毒手工清除解决方法.txt”文件,逐步执行清理步骤。这可能包括查找并删除被病毒感染的文件,恢复被篡改的系统设置,以及修复注册表项。 3. 使用专业工具:下载并运行...
### 手机病毒入侵的解决方法——以“卡比尔(Cabir)”病毒为例 随着智能手机的普及,手机安全问题日益凸显。其中,“卡比尔(Cabir)”病毒作为较早出现的一种手机病毒,主要针对Symbian系统的设备,并通过蓝牙...
### 解决方法 #### 四、手动清除步骤 1. **安全模式启动**:重启计算机,在启动过程中按F8进入安全模式。 2. **禁用不必要的启动项**:打开“运行”窗口,输入`msconfig`回车,切换到“启动”选项卡,取消勾选可疑...
ARP病毒发起欺骗攻击解决方法 .php
Excel 宏病毒专杀方法 ...同时,预防是最好的解决方法,保持软件和系统的最新版本,避免打开可疑的文档和附件等。 清除 Excel 宏病毒需要小心翼翼和细心操作,选择合适的方法和工具,确保数据的安全和系统的稳定性。
针对文件夹病毒感染,我们可以采取以下一系列解决方案: 1. 安装防病毒软件:首先,确保你的计算机安装了最新版本的防病毒软件,如360安全卫士、卡巴斯基、诺顿等。这些软件通常包含实时保护功能,可以检测并阻止...
为了解决这一问题,技术专家们开发了“文件夹病毒疫苗”。这种疫苗是一种预防性工具,它的工作机制是植入系统的防御机制中,这样一来,即使用户打开或者运行了被感染的文件,病毒也无法成功复制或执行,从而实现了对...
"病毒解决方法 病毒"标签则揭示了项目的核心目标:研究如何识别和处理病毒,可能是通过模拟病毒扫描、隔离、清除等杀毒软件的基本功能。 尽管没有具体的源代码内容,我们可以推测项目可能包含以下几个关键知识点: ...
U盘病毒的一般解决方法 U盘病毒是一种常见的计算机病毒,通过U盘传播,危害计算机系统。为防止U盘病毒的传播,需要了解其传播原理和解决方法。本文将详细介绍U盘病毒的一般解决方法,包括关闭自动播放、显示系统...