跳转到主内容
趣航编程网 - 趣学编程,启航技术之路!

木马下载器Win32.TrojDownloader.Delf.114688

木马下载器Win32.TrojDownloader.Delf.114688病毒行为:

该病毒是一个木马下载者,会从网上下载其他病毒至客户的机器上并运行.病毒运行后生衍生一个DLL文件至系统目录中.

1.生成文件

%WinDir%\System32\Downdll.dll

2.修改注册表

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections

SavedLegacySettings = hex:3c,00,00,00,06,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,04,00,00,00,00,00,00,00,20,94,af,51,08,a1,c7,01,01,00,00,00,c0,a8,1c,f4,00,00,00,00,00,00,00,00,

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FB5F1910-F110-11D2-BB9E-00C04F795683}\iexplore

Count = dword:00000005

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FB5F1910-F110-11D2-BB9E-00C04F795683}\iexplore

Time = hex:d7,07,08,00,04,00,10,00,06,00,19,00,38,00,9b,00,

3.病毒运行后创建一个IEXPLORE.EXE进程.

4.从http://www.*****.cn/images/js/az.exe下载病毒文件保存到c:盘根目录下.

5.在C:\Windows\system32下生成一个Delme.bat文件用于删除源文件.

您可能感兴趣的文章:python使用win32com在百度空间插入html元素示例win32使用openfilename浏览文件窗口示例python字符串加密解密的三种方法分享(base64 win32com)如何使一个HTA位于屏幕中心(Win32_DesktopMonitor) c#用Treeview实现FolderBrowerDialog 和动态获取系统图标(运用了Win32 dll类库)

WMI中的Win32_PingStatus类(ping命令实现) nginx win32 版本静态文件测试 (Windows环境) win32安装配置非安装版的MySQL iis Win32状态数值(sc-win32-status)说明PSW.Win32.Magania.ffw(F3C74E3FA248.exe)病毒的清除Worm.Win32.AutoRun.bqn病毒分析解决inst.exe,Setup.exe木马Trojan-PSW.Win32.Magania.cjy解决方法Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查杀木马程序Trojan-Spy.Win32.Agent.cfu清除方法MSN圣诞照片(Backdoor.Win32.PBot.a)病毒分析解决recycle.exe(Trojan-Dropper.Win32.VB.rj)病毒的查杀方法Backdoor.Win32.IRCBot.afm(video.exe)病毒的处理方法win32 api实现简单的消息窗口示例

相关文章