文学论坛挂的马 Worm.Win32.QQPass.a 的简单分析
endurer 原创
2007-09-02 第1版
这回挂的跟 上回那个 Worm.Win32.Agent.imh (见:文学论坛挂的马 Worm.Win32.Agent.imh 的简单分析)很相似。
0.exe 采用UPX1加壳
脱壳前:
文件说明符 : d:/test/0.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-8-31 19:3:13
修改时间 : 2007-8-31 19:3:22
访问时间 : 2007-8-31 0:0:0
大小 : 16944 字节 16.560 KB
MD5 : ceb6f4d04c9f5ff2f6636dd7233460d9
HSA1: 9F48898ECA47463712D65752C4AF0C072F200C8F
脱壳后:
文件说明符 : d:/test/0_org.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-8-31 19:21:18
修改时间 : 2007-8-31 19:21:14
访问时间 : 2007-8-31 0:0:0
大小 : 22064 字节 21.560 KB
MD5 : 4797f454f6b22a7f14b4d90c18c9a5ce
HSA1: 0EE42A949864724B6F04EB2D14D025FE286C792E
Kaspersky 报为 Worm.Win32.QQPass.a,瑞星 报为 Trojan.PSW.Win32.Agent.vcd
把自己复制到 /Program Files/Internet Explorer/PLUGINS/,文件名为NewTemp.bkk、NewTemp.dll
并修改注册表,注册到ShellExecuteHooks下,CLSID 为 {0EA66AD2-CF26-2E23-532B-B292E22F3266}。
分享到:
相关推荐
手动移除方法 ...1、删除如下注册表项: [HKLM\SYSTEM\CurrentControlSet\Services\netsvcs] 2、从系统注册表项中删除如下所示"%System%\<rnd>.dll": [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost...
Net-Worm.Win32.Kido 专杀
delphi Email-Worm.Win32.Canbis
病毒Net-Worm.Win32.Kido.ih 清除方法
Win32/Conficker.AA ,也被称为W32/Worm.AHGV , Win32.Worm.Downadup ,净Worm.Win32.Kido.bg ,蠕虫: Win32/Conficker , W32/Conficker.worm.gen ,并末/ Conficker ,是一种恶意蠕虫病毒传播的电脑在当地的网络...
微软网站上不去 说明中毒了,可以用此工具杀一下
Worm.WhBoy
Worm.Win32.Opasoft.a,b,c,d I-Worm.Klez.a,e,f,g,h Win32.Elkern.c 程序先扫描内存,然后再扫描指定的路径。 若发现内存或文件被可感染局域网的病毒感染,程序会自动对局域网进行扫描。 [版本] ...
著名的bat.worm.muma,保存为txt格式
engine-worm.c
zoj 2499 The Happy Worm.md
Worm.Nimaya(熊猫烧香) 专杀工具最新版本:1.10
RECYCLER.exe变种,GHOST.PIF变种,KPE.exe(EKS.exe) Trojan.DL.VB.nua,services.exe变种,sysauto.exe变种,myserver变种,pegefile.pif(Trojan.PSW.Win32.Agent.mk), autorun.exe (Worm.Win32.Agent.h)等
手机中毒后解决方法,我碰到中毒后,就是使用这个访求解决的。不知对你是否有帮助。
卡巴斯基黑名单验证助手;帮助你了解当前KEY是否已经被列入黑名单
微软推出的有关冲击波(Worm.Msblast)病毒的安全补丁程序,适用于WindowsXP。
morris worm source code
sql编程开发的worm蠕虫经典代码sql programming code developed by the classic worm worm
win32.lovegate/i,win32.supnot.ay/ax/ah,i-worm.supnot众多变种 win32.parite.a 病毒,运行时,病毒会附加在Explorer.exe文件上以便驻留内存。 病毒会感染本地及其它可以访问的网络驱动器上的*.EXE和*.SCR...
如果您的电脑的exe文件被破坏了,不妨试试本款软件……