explorer.exe 病毒查杀:启动explorer.exe 病毒清除解决方案

ZDNet软件频道 时间:2009-11-04 作者:ZDNet社区 | ZDnet社区 我要评论()
本文关键词:explorer.exe explorer.exe清除 explorer.exe查杀 explorer.exe专杀 Windows
病毒标签 病毒名称: Trojan.Win32.Agent.ksq 病毒类型:木马 文件 MD5: 2B6D4988F6EE560E6B55C2E0F60B9EDC 公开范围:完全公开 危害等级:5  文件长度: 10,920 字节 感染系统: Windows98以上版本

  病毒标签

  病毒名称: Trojan.Win32.Agent.ksq

  病毒类型: 木马

  文件 MD5: 2B6D4988F6EE560E6B55C2E0F60B9EDC

  公开范围: 完全公开

  危害等级: 5

  文件长度: 10,920 字节

  感染系统: Windows98以上版本

  开发工具: Microsoft Visual C++

  病毒描述

  此病毒为一个多线程病毒,病毒运行后,获得当前文件路径和系统%Temp%路径,判断当前运行文件是否是“%HomeDrive%Documents and SettingsAll Users「开始」菜单程序启动explorer.exe”若不是则复制原病毒文件到“C:Documents and SettingsAll Users「开始」菜单程序启动”目录内,命名为explorer.exe并创建新线程运行程序;若是则建立新线程运行文件。病毒衍生文件、创建启动项、连接网络下载文件、利用bat文件自删除。

  行为分析-本地行为

  1、 病毒衍生文件到目录:

  %HomeDrive%Documents and SettingsAll Users「开始」菜单程序启动explorer.exe 10,920 字节

  内,使程序能随系统启动而运行。用explorer.exe做文件名来迷惑用户。

  2、注册服务

  [HKLMSystemCurrentControlSetServices]

  注册表值: "IIS Manager "

  类型: REG_SZ

  值: "c:documents and settingsqiuniaolocal settings emp1.tmp "

  此服务启动后,文件即被删除。

  [HKLMSystemCurrentControlSetServices]

  注册表值: "extrem.sys"

  类型: REG_SZ

  值: " C:DOCUME~1qiuniaoLOCALS~1Tempextrem.sys "(找不到文件)

  [HKLMSystemCurrentControlSetServices]

  注册表值: "rdtsc"

  类型: REG_SZ

  值: "C:DOCUME~1qiuniaoLOCALS~1Temp dtsc"(找不到文件)

  3、 病毒创建bat文件删除自身

  病毒在%HomeDrive%创建文件_uninsep.bat。次文件循环查看病毒运行目录当遇到病毒文件时将其删除。

  文件内容如下:

  :Repeat

  del "C:Documents and Settingsqiuniao桌面dumped_.exe"

  if exist "C:Documents and Settingsqiuniao桌面dumped_.exe" goto Repeat

  其中C:Documents and Settingsqiuniao桌面dumped_.exe为病毒原文件。

  行为分析-网络行为

  病毒访问网络:

  协议:TCP/IP

  地址:www.lwe****.cn(218.61.17.***)

  端口:80

  行为:GET /pao.txt

  返回信息:

  HTTP/1.0 502 Bad Gateway

  Server: squid/2.6.STABLE21

  Date: Mon, 08 Sep 2008 02:59:01 GMT

  Content-Type: text/html

  Content-Length: 1101

  Expires: Mon, 08 Sep 2008 02:59:01 GMT

  X-Squid-Error: ERR_READ_ERROR 54

  X-Cache: MISS from localhost

  Connection: close

  注: %System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的位置。

  %Windir%             WINDODWS所在目录

  %DriveLetter%          逻辑驱动器根目录

  %ProgramFiles%          系统程序默认安装目录

  %HomeDrive%           当前启动的系统的所在分区

  %Documents and Settings%    当前用户文档根目录

  %Temp%             Documents and Settings当前用户Local SettingsTemp

  %System32%           系统的 System32文件夹

  Windows2000/NT中默认的安装路径是C:WinntSystem32

  Windows95/98/me中默认的安装路径是C:WindowsSystem

  WindowsXP中默认的安装路径是C:WindowsSystem32

  --------------------------------------------------------------------------------

  清除方案

  1、使用安天防线可彻底清除此病毒(推荐),请点击下载。

  2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。

  (1)使用安天木马防线或ATool中的“进程管理”结束病毒进程:

  进程命为explorer.exe,映像路径为:%HomeDrive%Documents and SettingsAll Users「开始」菜单程序启动

  (2)打开注册表编辑器删除以下注册表键值:

  [HKLMSystemCurrentControlSetServices]

  注册表值: "IIS Manager "

  类型: REG_SZ

  值: "c:documents and settingsqiuniaolocal settings emp1.tmp "

  [HKLMSystemCurrentControlSetServices]

  注册表值: "extrem.sys"

  类型: REG_SZ

  值: " C:DOCUME~1qiuniaoLOCALS~1Tempextrem.sys "(找不到文件)

  [HKLMSystemCurrentControlSetServices]

  注册表值: "rdtsc"

  类型: REG_SZ

  值: "C:DOCUME~1qiuniaoLOCALS~1Temp dtsc"(找不到文件)

  3、删除病毒的衍生文件:

  %HomeDrive%Documents and SettingsAll Users「开始」菜单程序启动explorer.exe 10,920 字节

  %HomeDrive%_uninsep.bat 文件大小与病毒文件名及路径有关

explorer.exe

explorer.exe清除

explorer.exe查杀

explorer.exe专杀

Windows

用户评论
用户名
评论内容
发表时间
ZDNet网友
2011-03-18 14:57:01
ZDNet网友
2010-05-21 00:49:14
ZDNet网友
2010-05-21 00:48:00
ZDNet网友
微软应该对自己的用户负责,如果用户完全使用xp升级微软win7,为什么要付出这样麻烦的代价?都是微软出品软件,且都是利用该软件获取信息以及处理文字、多媒体功能,微软应该尽可能方便用户!虽然有时候这样的请求也许跟不上时代技术发展的脚步,但是微软不要以此为借口,认为一切都理所应当,就不可以方便用户。还是要尽力,所谓拿人手短吃人嘴软,商业不正是讲求有商道吗!至少做人需诚实守信,尽可能帮助用户顺利、安全转换操作系统、各种必须软件功能尽可能兼容以及信息尽可能的少丢失!虽然这很大程度仅仅取决于微软等计算机专家、工程师的自我自律约束,我们普通用户恐怕很难知道微软究竟仅了多大力量为用户考虑,但是我相信真相会有被发现的一天,无论多久远。 微软从某种意义上来说,就是一个类似“掌握魔方”操作特别出神入化的公司。几乎奠定了电脑主要的“规则”,但是,我却相信不久将来我们会发现,电脑依然是非常有限的一个小系统而已!随着我们新的关键材料认知突破,电脑系统会真正被另一个革命性新电脑系统所取代,不要以为我这样的说法是无稽之谈不可实现,我却认为很有可能,只看这样的情况发生究竟是快还是慢,是早还是迟!变成历史的小玩具之后的电脑系统,微软会留下良好的历史声名吗?我们拭目以待! 网友::我爱佛祖
2010-02-03 13:52:55
- 发表评论 -
匿名
注册用户

百度大联盟认证黄金会员Copyright© 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号 京ICP备09041801号-159
京公网安备:1101082134