ååè
âç
æ¯åæï¼
ç
æ¯å称ï¼Backdoor/VB.Sfcdis
ç
æ¯ç±»åï¼åé¨
ç
æ¯å¤§å°ï¼73728åè
ä¼ ææ¹å¼ï¼ç½ç»
å±å®³ç¨åº¦ï¼â
â
该ç
æ¯ç±VBè¯è¨ç¼åçåé¨ç
æ¯Backdoor/VB.Sfcdisã该ç
æ¯è¯å¾ç¦ç¨Windows 2000/XP/2003çç³»ç»æ件ä¿æ¤åè½ï¼è¿èæ¿æ¢ç³»ç»æ件ãè¿ä¼æ¶éç¨æ·ç³»ç»ä¿¡æ¯åæç½ç«æ交ï¼å¹¶è½å¤æ ¹æ®è¿ç¨é»å®¢å½ä»¤ï¼å¨ç¨æ·æºå¨ä¸è¿è¡æ件å¤å¶å é¤ãæªåå±å¹ç»é¢ãåéæ¶æ¯çæä½ã
ç
æ¯å
·ä½ææ¯ç¹å¾å¦ä¸ï¼
1.è¿è¡åæ¾ç¤ºå¯¹è¯æ¡ã
2.å建ä¸åæ件ï¼
c:\recycled.exe, 73728åèï¼éèå±æ§æ件ï¼ç
æ¯æ¬èº«
c:\autorun.inf, 44åèï¼éèå±æ§æ件ï¼èªå¨ææ¾é
ç½®æ件ï¼æåç
æ¯ç¨åºã
è¿æ ·ï¼ç¨æ·æ¯æ¬¡åå»c:驱å¨å¨ç符ï¼é½ä¼æ¿æ´»ç
æ¯ç¨åºã
3.æ·»å æä¿®æ¹ä¸å注å表é®å¼ï¼
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue" = 00000000
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion
\Winlogon]
"SFCDisable" = 00000001
è¿æ ·ï¼ä½¿ç¨Windowsèµæºç®¡çå¨æµè§æ件æ¶å°ä¸ä¼æ¾ç¤ºéèæ件ï¼å¨ç³»ç»æä»¶è¢«ç ´åæ¶ï¼Windows 2000/XP/2003ä¹ä¸ä¼ååºè¦åã
4. å°è¯ç¨èªèº«æ¿æ¢ç³»ç»æ件%SystemDir%\Rundll32.exeãä¸æ¦æ¿æ¢æåï¼æ¯æ¬¡Rundll32.exe被è°ç¨æ¶é½ä¼æ¿æ´»ç
æ¯ç¨åºãæ£å¸¸çRundll32.exe被å®å
¨ç ´åï¼åªè½éè¿å¤ä»½æ¢å¤ã
5. æ¶éç¨æ·ç³»ç»çè¿ç¨å表ãæºå¨åã驱å¨å¨çä¿¡æ¯ï¼åç½é¡µèæ¬
http://virtu****st.w**plus.com.cn/v**rl/v.aspæ交ã
6. æ ¹æ®é»å®¢å½ä»¤ï¼å¯ä»¥å¨ç¨æ·æ¬å°ç³»ç»è¿è¡ä¸åæä½ï¼
æ件å¤å¶ã移å¨ãå é¤ãæ¹åå±æ§ï¼
æ件夹å¤å¶ã移å¨ãå é¤ãæ°å»ºï¼
è¿è¡ç¨åºï¼
å¼¹åºæ¶æ¯å¯¹è¯æ¡ï¼å
å«å符串âä» xfastx å°â¦â¦çæ¶æ¯âï¼
æåç¨æ·å±å¹ç»é¢
解å³æ¹æ¡:
é¦å
è¿è¿è¡regedit åå¨éé¢æä¸è¿°ç注åç é®å¼å é¤
æå¼è¿ç¨ï¼ç»ærundll.exeåexplorer.exeè¿ç¨ï¼æå¼æççµèï¼å³é®æå¼{ä¸å®ç¨å³é®} æ¯ä¸ªçï¼ï¼ï¼å å»recycled.exe å autonorn.infå°±è¡äº
æåéèµ·
è¿ä¸ªæ¯æ¬¢ä¹æ¶å
ç
æ¯ã
éèå¨æ¯ä¸ªæ件夹éã
ä¸è¬æ¥è¯´ææ¯è½¯ä»¶å¾é¾æ¸
é¤ï¼å»ºè®®æ¸
é¤ç¡¬çææ以ä¸2个æ件åï¼éè£
ç³»ç»ã
--------------------------------------------------------------------------------
Windowsç³»ç»å
è®¸ä½ èªå®ä¹æ件夹çå±æ§ï¼èç³»ç»æè¿äºæ件夹çå±æ§ä¿¡æ¯å°±åæ¾å¨folder.httådesktop.iniä¸ï¼è¿ä¸¤ä¸ªæ件ä¸æ¯å¾éè¦ï¼å¦æä½ ä¸å欢ï¼éæ¶ä½ é½å¯ä»¥æå®å é¤ï¼ä½è¯´ä¸å®ä»ä¹æ¶åç³»ç»è¿ä¼èªå¨å建å®ï¼ä½æ¯ç°å¨çæäºç
æ¯å¦â欢ä¹æ¶å
âç
æ¯å°±æèªå·±éèå¨æ¤æ件ä¸ï¼å¤æä½ çç³»ç»æ¯å¦ææäºæ¤ç
æ¯é常ç®åï¼å°±æ¯æ¥çä½ ç¡¬çä¸çæ¯ä¸ä¸ªæ件夹ï¼å¦æä½ åç°å¨æ¯ä¸ä¸ªæ件夹ä¸å ä¹é½åå¨è¿æ ·çæ件ï¼é£ä¹å·®ä¸å¤å°±å¯ä»¥è¯å®ææäºæ¤ç§ç
æ¯ï¼ç¨ææ¯è½¯ä»¶å¯¹ç³»ç»å
¨é¢ææ¯å³å¯ãä¹å¯ä»¥æå¨ææ¯ï¼é£å°±æ¯ç¨æç´¢çæ¹æ³å°ä½ 硬çä¸çææçè¿ä¸¤ä¸ªæ件å
¨é¨æç´¢åºæ¥ï¼ç¶åå°å®ä»¬å é¤å°±å¯ä»¥è§£å³é®é¢