![]() |
|
|||||||

![]() |
|
|
LinkBack | Thread Tools | Search this Thread |
|
#1
|
||||
|
||||
|
Ngày phát hiện: 11/01/2009
Chi tiết kĩ thuật Trojan này cung cấp cho một người dùng ở xa khả năng truy cập vào hệ thống của nạn nhân. Nó là một file Windows PE EXE. Kích cỡ của nó là 22528 bytes. Cài đặt Khi đã khởi động, nó sao chép chính bản thân nó vào trong thư mục hệ thống Windows với cái tên " digeste.dll": %System%\digeste.dll Để chắc chắn rằng trojan sẽ được khởi động một cách tự động mỗi khi hệ thống được khởi động lại, nó đăng kí file thực thi của nó trong hệ thống registry: [HKLM\System\CurrentControlSet\Control\SecurityProv iders] "SecurityProviders" = "digeste.dll" Để đánh dấu sự có mặt của nó trong hệ thống, nó tạo ra một định danh đơn: "_SYSTEM_F2A5DE7_. Hoạt động Trojan khởi động một bản sao của tiến trình svchost.exe và tiêm nhiễm phầm mã độc của nó vào tiến trình này. Đoạn code này gửi một http request bao gồm thông tin sau đến máy chủ của người dùng điều khiển ở xa: Code:
http://213.155.6.*****e/controller.php?action=bot&entity_list=&uid=1&first=1&guid=1886890347&rnd=758689 Backdoor này sau đó nhận các câu lệnh để thực hiện hoạt động nào đó. Nó lưu file log của nó vào trong thư mục Windows như sau: %WinDir%\wiaserviv.log Hướng dẫn xoá Nếu máy tính của bạn không có một trình antivirus được cập nhật thường xuyên, hoặc không có một giải pháp antivirus hiệu quả, hãy làm theo hướng dẫn sau để xoá chương trình độc hại này: 1. Xoá file trojan gốc (đường dẫn phụ thuộc vào việc chương trình gốc tiễm nhiễm vào hệ thống nạn nhân như thế nào). 2. Xoá bản sao của trojan %System%\digeste.dll 3. Xoá file được tạo bởi trojan: %WinDir%\wiaserviv.log 4. Xoá các khoá registry sau: [HKLM\System\CurrentControlSet\Control\SecurityProv iders] "SecurityProviders" = "digeste.dll" 5. Cập nhật cơ sở dữ liệu cho trình antivirus và thực hiện quét "full scan" cho máy tính. |
Quảng cáo_Mỗi click QC của bạn sẽ góp phần duy trì forum![]() |
![]() |
| Thread Tools | Search this Thread |
|
|
Similar Threads
|
||||
| Thread | Thread Starter | Forum | Replies | Last Post |
| Win32.Sality.OG.Removal.v0.3 - Công cụ diệt vius Sality | donkihote385 | Bảo Vệ - Security Tools | 0 | 18-07-2010 07:31 AM |
| Khám phá " vắc xin miễn nhiễm virut" dành cho usb | Công Tử | Bảo Vệ - Security Tools | 0 | 17-02-2010 10:46 AM |