dl1病毒worm.win32.delf.cc德芙

發表留言 人氣: 1349°c

dl1.exe是病毒名叫worm.win32.delf.cc(德芙)在任務管理裡中的進程!
中此病毒的症狀為:
1.破壞安全模式
2.不能顯示隱藏文件
3.結束常見殺毒軟件以及常用殺毒工具進程
4.監控窗口
5.IFEO映像劫持
6.可以通過移動存儲傳播

病毒運行後
在C:\Program Files\Common Files\Microsoft Shared\MSInfo\下面釋放一個同樣由8個數字和字母組成的組合的文件名的dll 和一個同名的dat 文件
我這裡是C:\Program Files\Common Files\Microsoft Shared\MSInfo\41115BDD.dll
該dll插入Explorer進程
結束(包括但不限于)以下進程
360rpt.exe
360Safe.exe
360tray.exe
adam.exe
AgentSvr.exe
AppSvc32.exe
autoruns.exe
avgrssvc.exe
AvMonitor.exe
avp.com
avp.exe
CCenter.exe
ccSvcHst.exe
FileDsty.exe
FTCleanerShell.exe
HijackThis.exe
IceSword.exe
iparmo.exe
Iparmor.exe
isPwdSvc.exe
kabaload.exe
KaScrScn.SCR
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exe
KPFW32X.exe
KPFWSvc.exe
KRegEx.exe
KRepair.COM
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
MagicSet.exe
mcconsol.exe
mmqczj.exe
mmsk.exe
NAVSetup.exe
nod32krn.exe
nod32kui.exe
PFW.exe
PFWLiveUpdate.exe
QHSET.exe
Ras.exe
Rav.exe
RavMon.exe
RavMonD.exe
RavStub.exe
RavTask.exe
RegClean.exe
rfwcfg.exe
RfwMain.exe
rfwProxy.exe
rfwsrv.exe
RsAgent.exe
Rsaupd.exe
runiep.exe
safelive.exe
scan32.exe
shcfg32.exe
SmartUp.exe
SREng.exe
symlcsvc.exe
SysSafe.exe
TrojanDetector.exe
Trojanwall.exe
TrojDie.kxp
UIHost.exe
UmxAgent.exe
UmxAttachment.exe
UmxCfg.exe
UmxFwHlp.exe
UmxPol.exe
UpLive.EXE.exe
WoptiClean.exe
zxsweep.exe

常見的殺毒軟件和一些安全工具都被他幹掉了
然後將這些exe通過IFEO進行映像劫持 指向c:\program files\common files\microsoft shared\msinfo\41115bdd.dat
監控帶有如下字樣的窗口 如果發現帶有如下字樣的窗口則馬上將其關閉
木馬

病毒
殺毒

查毒
防毒
反病毒
專殺

卡巴斯基
江民
瑞星
卡卡社區
金山毒霸
金山社區
360安全
惡意軟件
流氓軟件
舉報
報警
殺軟

防護行動
以上這些監控和關閉窗口的工作全都是由插入Explorer進程的C:\Program Files\Common Files\Microsoft Shared\MSInfo\41115BDD.dll操作的
比熊貓更狠 讓你找不到進程咯
然後在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
下面添加注冊表項目 <{15BD4111-4111-5BDD-115B-111BD1115BDD}>

標籤: