Trojan.Win32.BHO.ab是一種木馬類的病毒名稱,病毒運行後衍生病毒檔案到系統目錄下,修改註冊表,添加啟動項,以達到隨瀏覽器啟動而啟動的目的,啟動後進行劫持瀏覽器,鍵盤記錄等相關病毒行為。
基本介紹
- 外文名:Trojan.Win32.BHO.ab
- 病毒類型:木馬類
- 公開範圍:完全公開
- 危害等級: 3
- 檔案長度:135,168 位元組
- 感染系統: windows 98以上版本
- 開發工具:Microsoft Visual C++ 7.0
- 加殼類型: 無
病毒簡介,行為分析,
病毒簡介
檔案 MD5: 86773C42FF56F72CF1CEB3C120A5BE26
具體描述
該病毒為木馬類,病毒運行後衍生病毒檔案到系統目錄下。 修改註冊表,添加啟動項,以達到隨瀏覽器啟動而啟動的目的,啟動後進行劫持瀏覽器,鍵盤記錄等相關病毒行為。主動連線網路,下載相關病毒檔案信息。該病毒通過惡意網站、其它病毒/木馬下載傳播,可以盜取用戶敏感信息。
行為分析
1、病毒運行後,衍生病毒檔案到系統目錄下:
%Program Files%\NetMeeting\lawugeqi
%Program Files%\NetMeeting\lawugeqi.dll
%Program Files%\NetMeeting\ progyrtaky.html
2、修改註冊表,添加啟動項,以達到隨瀏覽器啟動而啟動的目的:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CB44128D-95B1-4A2F-31B2-FE434A08B86C}\InProcServer32
鍵值: 字串: " 默認 " = "C:\Program Files\NetMeeting\lawugeqi.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CB44128D-95B1-4A2F-31B2-FE434A08B86C}\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CB44128D-95B1-4A2F-31B2-FE434A08B86C}
鍵值: 字串: " 默認 " = "0"
3、lawugeqi.dll隨IEXPLORER.EXE進程的啟動而啟動,進行劫持瀏覽器,鍵盤記錄等相關病毒行為。
4、主動連線網路,下載相關病毒檔案信息:
地址:連線埠 如下:
193.189.93.14:80
209.139.239.118:80
69.20.25.92:80
209.162.178.14:80
下載檔案如下:
to[1].htm
zone[1].htm
actdkpubid64[1].htm
tekID64[1].ini
hGFdeYYm64pUIdwQ[1].exe
5、該病毒通過惡意網站、其它病毒/木馬下載傳播,可以進行劫持瀏覽器,鍵盤記錄,盜取用戶敏感信息等。
注釋:
%Windir% WINDODWS所在目錄
%DriveLetter% 邏輯驅動器根目錄
%ProgramFiles% 系統程式默認安裝目錄
%HomeDrive% 當前啟動系統所在分區
%Documents and Settings% 當前用戶文檔根目錄
%Temp% 當前用戶TEMP快取變數;路徑為:
%Documents and Settings%\當前用戶\Local Settings\Temp
%System32% 是一個可變路徑;
病毒通過查詢作業系統來決定當前System32資料夾的位置;
Windows2000/NT中默認的安裝路徑是 C:\Winnt\System32;
Windows95/98/Me中默認的安裝路徑是 C:\Windows\System;
WindowsXP中默認的安裝路徑是 C:\Windows\System32。
四、 清除方案:
1、使用安天木馬防線可徹底清除此病毒(推薦),請到安天網站下載:www.antiycom 。
2、手工清除請按照行為分析刪除對應檔案,恢復相關係統設定。推薦使用ATool(安天安全管理工具),ATool下載地址: www.antiycom或http://www.antiycom/download/index.htm 。
強行終止lawugeqi.dll運行
(2) 強行刪除病毒檔案
%Program Files%\NetMeeting\lawugeqi
%Program Files%\NetMeeting\lawugeqi.dll
%Program Files%\NetMeeting\ progyrtaky.html
to[1].htm
zone[1].htm
actdkpubid64[1].htm
tekID64[1].ini
hGFdeYYm64pUIdwQ[1].exe
(3) 恢復病毒修改的註冊表項目,刪除病毒添加的註冊表項
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CB44128D-95B1-4A2F-31B2-FE434A08B86C}\InProcServer32
鍵值: 字串: " 默認 " = "C:\Program Files\NetMeeting\lawugeqi.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CB44128D-95B1-4A2F-31B2-FE434A08B86C}\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CB44128D-95B1-4A2F-31B2-FE434A08B86C}
鍵值: 字串: " 默認 " = "0"
