AntiVirus 板


LINE

这个木马会让WINDOWS UPDATE失效! 然後 上到WINDOWS UPDATE网站也会让IE当掉 把正常的WINDOWS Automatic Updates 的SERVICE直接更改启动档案=>wuauclt.dll~~ 然後让人家看不出来! 正确为=>wuauserv.dll 而且应该只有 wuauclt.exe 不会有 wuauclt.dll 怎麽木马越来越机车了!! 档案作的像就算了~ 还懒的建立新的服务~ 直接改掉正确的! 这要人家怎麽查阿! ===================================================================== 名称:Backdoor.Wualess是一种木马程式,会在被感染的电脑上开启後门(Backdoor)。 类别:木马程式 简介:Backdoor.Wualess是一种木马程式,会在被感染的电脑上开启後门(Backdoor)。 受影响系统:Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP 内容:Backdoor.Wualess是一种木马程式,会在被感染的电脑上开启後门(Backdoor)。 当Backdoor.Wualess执行时会有下列动作: 1. 新增下列档案: %System%\wuauclt.dll NOTE:1.%System%是一个参考系统档案夹的变数。预设值是: C:\Windows\System (Windows 95/98/Me) C:\Winnt\System32 (Windows NT/2000) C:\Windows\System32 (Windows XP) 2.若wuauserv这项服务目前并不存在,此木马会在下列的登录子机码: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv中加入下列的值: "Start" = "2" 3.若wuauserv这项服务目前并不存在,此木马会在下列的登录子机码: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Parameters中 加入下列的值:ServiceDll = %System%\wuauclt.dll 4.若wuauserv这项服务目前已经存在,则只需要更改登录子机码中的值就好 5.新增一个mutex的物件New20060922,确保一台电脑中这种木马只会有一个在执行 6.尝试使用#NL-VNC这个频道去连接NameLess.3322.org port:5202中的IRC伺服器 7.在被感染的电脑上开启後门,允许远端的攻击者可执行下列的各项功能: A. 下载并执行档案 B. 取得一些基本的系统资讯 C. 测试连线速度 D. 更新後门程式 E. 刷新DNS快取 F. 存取被感染电脑上的档案 解决方案:1. 取消系统还原(对於Window Me/XP) Window Me (a) 点选 开始\设定\控制面版 (b) 滑鼠左键两下点选执行系统(System) (c) 在效能页面点选档案系统 (d) 勾选取消系统还原并按确定重新开机 Window XP (a) 按开始 (b) 滑鼠右键选取我的电脑,点选内容 (c) 寻找系统还原的页面,取消系统还原 (d) 点选套用 (e) 电脑会提醒有关细节,点选确定 2. 更新病毒定义档 至所使用防毒软体之公司网站下载最新的病毒定义档 赛门铁克:http://securityresponse.symantec.com/avcenter/defs.download.html 趋势科技:http://www.trendmicro.com/download/zh-tw/ 3. 执行全系统扫描 (a) 执行防毒软体,并设定为执行全系统扫描 (b) 如果侦测到病毒,则采取防毒软体所建议的步骤 [注]如果没有防毒软体,可以到以下网站线上扫毒: http://www.kaspersky.com.tw/virusscanner/# http://www3.ca.com/securityadvisor/virusinfo/scan.aspx http://housecall.trendmicro.com/ 4. 删除登入项目的值: A. 点选 开始\执行 B. 输入 regedit C. 点选 OK NOTE:如果登录编辑程式执行失败,病毒可能把登录编辑程式的路径更改,Security Response有发展一套工具可以解决这个问题,请到下列网址: http://www.symantec.com/security_response/writeup.jsp?docid=2004-050614-0532-99 下载并执行,即可继续後面的步骤 D. 跳到下列的登录子机码(registry subkey) 并点选: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv E. 删除右边框出现的符合下列字串的值: Start = 2 F. 跳到下列的登录子机码(registry subkey)并点选: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Parameters G. 删除右边框出现的符合下列字串的值: ServiceDll = %System%\wuauclt.dll H. 离开登录编辑程式 (G的步骤我作一下修正:不应该删除~而是把wuauclt.dll改成wuauserv.dll) -- 自然就是美 倾听‧自然之美 [azureseashor NB_SIRIUS 国王 Σ 天 狼 星 >住在天狼星上 [pp10086] vot1077 天鹰 ◎风之谷 vot1077 我的PTT2个版喔! http://www.wretch.cc/album/vot1077 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.130.153.7 ※ 编辑: vot1077 来自: 220.130.153.7 (01/05 04:04)







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP