注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 WEB3.0来了,能知道100米..
 帮助

ms_2fax流氓插件


2007-10-24 14:20:16
 标签:流氓插件 ms_2fax   [推送到技术圈]

版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://ordinary.blog.51cto.com/212245/47527
    首先声明,这是我第一次发表有关病毒方面的东西,如有不足之处,望大家给予指正!
 
   用到的工具streng,  windows的清理助手! ssm防火墙! --起跟踪作用的! 
      今天公司没事, 我就开始检查系统!发现我的c:\windows\system32 目录下面有个叫做8bd21.exe文件!  太不正常,通常情况下,有数字的可执行文件都是不正常的!
    我先用string软件扫描了一下我的电脑! 
  由于篇幅关系! 只把其中有问题的项列举在其中!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe]
    <IFEO[ctfmon.exe]><C:\WINDOWS\inf\MsnSvc64.exe>  []  --太可恶了! 开机不启动,竟然是和输入法绑在一起了! 
 
[DNS Service / DNService][Stopped/Auto Start]  --
  <C:\WINDOWS\inf\MsnSvc64.exe><N/A>
[ms_2fax / ms_2fax][Running/Auto Start]
  <C:\WINDOWS\system32\8bd21.exe><Microsoft Corporation>-- 这两个服务!特别是上面的哪个服务!要注意一下! 看清楚你自己机器有没有安装这个服务!现在病毒隐藏的够毒的!
     Networking Technologies,LTD>
[Invoke Class]
  {42A3A616-FF3C-4713-A5C2-4F1B566CEF51} <C:\WINDOWS\system32\88b1.dll, >  ---这个是浏览器加载项! 
    开启ssm放火墙! 为什么推荐这一款了! 因为它有跟踪功能!
   刷新一下没有什么反映!  不要慌!  那些病毒没有自运行的功能---它只是关联到系统的一些东西!  双击一下磁盘! 这时候有反映了! 所有的都要运行!--不然就不知道到底是那些东西做怪了! 
 在c:\window\inf\ms_2fax..exe文件作怪! 易就是dns services这个服务的问题!  它先创建8bd21.exe 文件,再在注册表中创建ms-2fax服务! 
  最后8bd21.exe在创建381.dll
       88b1.dll 等将88b1.dll插入到浏览器中!
   了解到有这些东西就开始下手了!  首先停掉两个服务!
进入安全模式! 删掉8bd21.exe ms_2fax.exe  381.dll   88b1.dll 注意如果没有停掉服务! ms-2fax.exe是看不到的! 因为这个东西运行完后,就把自己给删掉了! 太狡猾了! 
  
  接下来清理掉两个服务!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe]
<IFEO[ctfmon.exe]><C:\WINDOWS\inf\MsnSvc64.exe>   将这个项删掉! 用注册表搜索!将有8bd21.exe ms_fax.exe 的注册表项全部将其删除!在打开string将哪个插入explorer.exe 进程88b1.dll项给干掉! 
  ok!重起! 
  如在文章中有什么问题,请大家指正!希望大家来点意见
 
 
 由于软件大小问题! ssm不能上传,请大家自行去网上下载

本文出自 “天凡” 博客,请务必保留此出处http://ordinary.blog.51cto.com/212245/47527





    文章评论
 
2007-10-24 20:51:09
好,博主真是细心
看来可以做个病毒分析家啦

2007-10-24 20:51:09
好,博主真是细心
看来可以做个病毒分析家啦

2007-11-22 02:03:40
不错不错哦~!
只是还不清楚这木马有什么危害?
是盗号呢还是破坏系统。

2007-11-22 06:40:41
88、87、中文上网、古狗工具、uu网络电视、等等,都是强制安装,一般情况下无法卸载。有的内藏多个病毒。其中顶级流氓要数中文上网,叫什么官方上网,背后更有更大的流氓支持。中国有互联网以来,这个软件不知害了多少初级网民,杀毒厂商对他无可奈何,君子斗不过恶棍。
就是有法规也无济于事。它既是立法者,又是执法者。

2007-11-24 14:33:38
这个木马我用的时候并没有特别的提示,瑞星也没有提示! 网页,邮件 都可以正常收发!  瑞星杀不了它!是最新的变种!
   足见这个木马的狡诈!
    那次发现是一个意外!我打开ssm防火墙之后,突然有很多莫名奇妙的程序要启动! 所以我就其了警觉!
   中招后机器:会感觉你的系统变慢!IE浏览会慢很多! 

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: