Trojan-Downloader.Win32.VB.hnl查杀

2008年12月13日 by 开心 | Filed in 网络生活.

病毒名称: Trojan-Downloader.Win32.VB.hnl

病毒类型: 木马

文件 MD5: EAD7D367F00C9D02EF3F8119A083C463

公开范围: 完全公开

危害等级: 4

文件长度: 1,515,119 字节

感染系统: Windows98以上版本

开发工具: VC++ 6.0

加壳类型: 未知壳

病毒描述

该病毒为木马类,病毒图标为文件夹图标,用以迷惑用户点击;病毒运行后检测当前目录下是否存在和该文件名相同的文件夹,若不存在,病毒程序退出,若存在衍生病毒文件到临时目录,系统目录下,并在启动文件夹下添加病毒文件的快捷方式,使病毒文件能够随系统文件启动;病毒运行完毕后,当有移动磁盘插入感染计算机后,病毒文件将设置所有移动磁盘根目录下的文件夹设置为隐藏属性,并在移动磁盘根目录下建立一个病毒名为隐藏文件夹名字的病毒体备份,对移动磁盘下的二级目录下的文件夹不做处理;修改注册表,添加启动项,使病毒文件随系统启动。

行为分析-本地行为

1、文件运行后会释放以下文件

%System32%\DD33D3\00C3AC.EXE

%System32%\DE08B0\394d.EDT

%System32%\DE08B0\394d.inf

%System32%\DE08B0\3d30.inf

%System32%\306A39\spec.fne

%System32%\306A39\shell.fne

%System32%\306A39\RegEx.fnr

%System32%\306A39\krnln.fnr

%System32%\306A39\internet.fne

%System32%\306A39\eAPI.fne

%System32%\306A39\dp1.fne

%System32%\306A39\com.run

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\com.run

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\dp1.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\eAPI.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\internet.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\krnln.fnr

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\RegEx.fnr

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\shell.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\spec.fne

%Documents and Settings%%\Administrator\「开始」菜单\程序\启动\   .lnk

2、新增注册表

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

注册表值: “00C3AC”

类型: REG_SZ

值: “C:\WINDOWS\system32\DD33D3\00C3AC.EXE”

描述:启动项,使病毒文件随系统启动。

注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。

     %Temp% = C:\Documents and Settings\AAAAA\Local Settings\Temp 当前用户TEMP缓存变量

     %Windir%\            WINDODWS所在目录

     %DriveLetter%\         逻辑驱动器根目录

     %ProgramFiles%\         系统程序默认安装目录

     %HomeDrive% = C:\        当前启动的系统的所在分区

     %Documents and Settings%\     当前用户文档根目录

清除方案

手工清除请按照行为分析删除对应文件,恢复相关系统设置。推荐使用ATool管理工具

(1) 使用安天木马防线“进程管理”关闭病毒进程

00C3AC.exe(c:\WINDOWS\system32\DD33D3\00C3AC.EXE)

(2) 删除病毒文件

%System32%\DD33D3\00C3AC.EXE

%System32%\DE08B0\394d.EDT

%System32%\DE08B0\394d.inf

%System32%\DE08B0\3d30.inf

%System32%\306A39\spec.fne

%System32%\306A39\shell.fne

%System32%\306A39\RegEx.fnr

%System32%\306A39\krnln.fnr

%System32%\306A39\internet.fne

%System32%\306A39\eAPI.fne

%System32%\306A39\dp1.fne

%System32%\306A39\com.run

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\com.run

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\dp1.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\eAPI.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\internet.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\krnln.fnr

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\RegEx.fnr

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\shell.fne

%Documents and Settings%\Administrator\Local Settings\Temp\E_4\spec.fne

%Documents and Settings%%\Administrator\「开始」菜单\程序\启动\   .lnk

(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

注册表值: “00C3AC”

类型: REG_SZ

值: “C:\WINDOWS\system32\DD33D3\00C3AC.EXE”

你可能感兴趣的还有…

Tags:

12 Responses to “Trojan-Downloader.Win32.VB.hnl查杀”

  1. xiaorsz 说:

    你对病毒这么有研究啊!!
    我一般中毒深的话就重装了!!
    哈哈!

  2. 久酷 说:

    呵呵....我们大家都用这款模板....

  3. 久酷 说:

    嗯,我电脑到目前为止好像没有中过啥毒...上网还是安全第一啊,不要随便乱进网站! 呵呵

  4. 开心 说:

    @xiaorsz
    喜欢看这些东西。

    其实也是SEO,好久不来了,小SEO下,增加爬虫。5555555

    多来支持哈:)

  5. 开心 说:

    @久酷
    我是选了很久的哇 呵呵

    大家眼光爱好差不多吧

  6. 开心 说:

    @久酷
    我就喜欢到处看。中毒了再想办法解决~~~

  7. 久酷 说:

    友情链接申请:
    网站名称:久酷风云
    网址:http://www.jiucool.com
    贵站链接已做好!
    ^_^

  8. 开心 说:

    @久酷
    来过的都做啦

    我也是学习取经阶段嘛 嘿嘿

  9. 久酷 说:

    呵呵...麻烦你把我网站链接的名字改一下,改成 "久酷风云"别用网址显示在首页哈...^_^ 麻烦了哈...兄弟^_^

  10. 久酷 说:

    OK,看到了....^_^

  11. 开心 说:

    @久酷
    WP菜鸟级别,别见怪 ~~~
    不好意思哈~

  12. 久酷 说:

    大家都是从0开始学的嘛...慢慢就熟悉啦,我发现你的主机速度也蛮快的....very good^_^

Leave a Reply