win32.small.czl,這個木馬最近比較流行,通過修改QQ相關程式增加了清除的難度。
基本介紹
病毒簡介,具體症狀,解決辦法,
病毒簡介
木馬運行後複製自身到系統目錄下:
%System%\twunk32.exe
注入進程……
釋放檔案:
%System%\drivers\usbme.sys
創建啟動項:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"twin"="%System%\twunk32.exe"
具體症狀
任務管理器中可以看到多個用戶名為大寫SYSTEM的IEXPLORE.EXE進程.系統速度會變慢(有時IEXPLORE.EXE進程會占用很高的CPU使用率),
解決辦法
1、先強制刪除以下路徑中的兩個檔案(註:windhcp.ocx有的有,有的沒有。),可在DOS下用Attrib命令結合Del命令刪除,也可以用強制刪除工具:PowerRMV來刪除。
C:\WINDOWS\system32\twunk32.exe
C:\WINDOWS\system32\windhcp.ocx
2、重啟[F5、F8]進入安全模式,利用 SREng工具來:
(1)刪除:啟動項目—註冊表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<twin><C:\WINDOWS\system32\twunk32.exe>
(2)刪除(停止):啟動項目—服務
[Windows DHCP Service / WinDHCPsvc]
