网站首页  维修网点  QQ专家在线  电脑保修  工具软件   在线查毒   电脑问题搜索  官方论坛  站点地图  友情链接
加入收藏夹   设为主页

  认识电脑  

  电脑优化  

  电脑保养  

  故障症状  

  学习维修  

  维修资料  

  病毒门诊  

   数据恢复  

  使用技巧  

  电脑常识  

  笔记本  

  安全技术  

  系统漏洞  

专题导读: 操作系统  Windows Vista系统故障  Windows Xp系统故障  Windows 2003系统故障  Windows 2000系统故障  Windows 98系统故障  软件使用  网络配置  网络攻击  病毒  木马  主板  CPU  内存  硬盘  键盘  显卡  声卡  鼠标  显示器  音箱  刻录机  光驱、光盘  电源、UPS  网络设备  扫描仪  打印机  其它硬件  服务器  游戏平台  手机/MP3  相机/摄像头  USB  无线应用教程  软件漏洞  硬件漏洞 
您的位置: 网站首页 >> 病毒门诊 >>Flash特务(Orz.exe病毒)分析报告

Flash特务(Orz.exe病毒)分析报告

发布日期: 2008-7-11 11:35:47 查看数:
Google电脑病毒热搜榜上,新近流窜出来的ORZ.EXE名列第八,反映出该病毒已经在最近数周的时间里产生了严重的影响。ORZ.EXE病毒,就是毒霸命名的FLASH特务,其现象和AV终结者类似,只是这种病毒并不直接完成其它木马的下载,表现为象个探子,入侵后,想办法把保安搞掉,然后再释放木马下载器,下载更多的病毒木马。该病毒的广泛浏览,与flash插件漏洞被公布利用密切相关。

一.行为概述

1.关闭毒霸、瑞星等安全软件的进程、并将安全软件的主要程序程序替换为无效的文件。

2.禁用系统安全中心、windows防火墙、系统还原。

3.结束360的进程、删除其进程文件。并修改360的设置,使360的保护失效。

4.释放木马下载者病毒。

5.删除病毒运行过程中生成的所有文件(不含释放的木马下载者)。注:此项可配置,若不设置,病毒会释放副本C:\Progra~1\Realtek\ APPath\RTHDCPL.exe,并为之创建启动项:

HKLM\SoftWare\Microsoft\Windows\ CurrentVersion\Run\Soundman。

二.Orz.exe

1.将本进程文件移动到同盘的根目录,且重命名为x:\NTDUBECT.exe

2.根据查找是否有avp.exe进程、是否可以修改系统时间来检测当前系统中是否有装有卡巴斯基,若有,程序返回。

3.禁用系统安全中心、windows防火墙、系统还原。

4.设置HKLM\software\360safe\safemon子键下的

ExecAccess,SiteAccess,MonAccess,VDiskAccess,ARPAccess,IEProtAccess为0.

检测当前系统中是否有360tray.exe、360safe.exe,若有,结束进程、删除进程文件。

5.检测系统中是否有ravmond.exe、kwatch.exe、kasmain.exe。若有:

1)将进程资源RCDATA/”ANTIR”释放到%temp%\ANTIR.exe。

2)将进程资源RCDATA/”KNLPS”释放到%temp%\ANTIR.sys。

3)生成批处理脚本%temp%\tmp.bat,并使用WinExec(”tmp.bat”,SW_HIDE)执行脚本关闭安全软件的监控进程、删除自身的文件。

4)查询HKLM\SOFTWARE\rising\Rav\installpath键值,得到瑞星的安装路径。将进程资源RCDATA/”SYSFILE”的内容释放为与瑞星的文件同路径的文件,以替换瑞星的程序文件。

列表如下:

\Scanner.dll,\Update\Scanner.dll,\SmartUp.exe,\update\SmartUp.exe,

\RavMonD.exe,\Update\RavmonD.exe,

5)查询HKLM\SOFTWARE\Kingsoft\AntiVirus\ProgramPath键值,得到毒霸安装路径,替换

\update\bin\kpfwsvc.exe,\kpfwsvc.exe,\kasmain.exe,\update\bin\kasmain.exe,

\uplive.exe,\update\bin\uplive.exe,

\kwatch.exe,\update\bin\kwatch.exe,\kissvc.exe,\update\bin\kissvc.exe

6)替换safeboxTray.exe

7)创建启动项:

HKLM\SoftWare\Microsoft\Windows\CurrentVersion\Run\Soundman

“C:\Progra~1\Realtek\APPath\RTHDCPL.exe”

6.检测是否存在avp.exe进程,若存在就将声卡静音,同时修改年份为2000年,令卡巴自动关闭。

7.建立映像劫持,此项可由配置信息控制,令很多安全软件不能运行。

8.若生成了NTDUBECT.exe,调用命令行”cmd /c del”删除之。

上下页导航

上一页:谈USB设备无法使用故障排除 下一页:如何正确使用及保存各种刻录光盘?
【打印】 字体 【大】 【中】 【小】 【关闭】
热点主题
彻底解决Trojan.PSW.QQPass病毒彻底解决Trojan.PSW.QQPass病毒
Trojan-psw.win32.onlineTrojan-psw.win32.online Games.es 病毒清除办法
auto.exe和autorun.inf查杀方法auto.exe和autorun.inf查杀方法
有争议的conime.exe有争议的conime.exe
sxs.dllsxs.dll sxs.exe病毒专杀工具及sxs.exe病毒手动删除方法
清除pctools.dll清除pctools.dll 新萌科技(上海)有限公司-垃圾广告
copy.exe病毒copy.exe病毒 硬盘双击打不开了
清除Svchost.exe清除Svchost.exe
手工删除update.exe病毒手工删除update.exe病毒
lsass.exe病毒的查杀方法,附专杀工具lsass.exe病毒的查杀方法,附专杀工具
ARP病毒临时解决方法ARP病毒临时解决方法
八步轻松清除desktop.ini病毒八步轻松清除desktop.ini病毒
autorun.inf、servet.exe和ie777.exe木马的手工杀毒方法autorun.inf、servet.exe和ie777.exe木马的手工杀毒方法
~my1.tmp清除的最佳方法(cnwin和pctools)~my1.tmp清除的最佳方法(cnwin和pctools)
1.exe1.exe 2.exe 3.exe 4.exe 5.exe 6.exe 7.exe 8.exe病毒
解决EXE文件打不开的问题(4种方法)解决EXE文件打不开的问题(4种方法)
感染型病毒Trojan-Downloader.Win32.Delf.axl专杀修复工具感染型病毒Trojan-Downloader.Win32.Delf.axl专杀修复工具
TRojan.PSW.QQPASS病毒手把手彻底删除(winscok.exe,infostealer)TRojan.PSW.QQPASS病毒手把手彻底删除(winscok.exe,infostealer)
SVCHOST.EXE应用程序错误解决方法SVCHOST.EXE应用程序错误解决方法
威金蠕虫:所有的exe图标都变色变模糊威金蠕虫:所有的exe图标都变色变模糊
最新主题
“艾妮”利用ANI漏洞4大感染症状“艾妮”利用ANI漏洞4大感染症状
病毒网络攻击基础知识病毒网络攻击基础知识
如何检查自己电脑是否成为他人“肉鸡”如何检查自己电脑是否成为他人“肉鸡”
Windows系统安全模式下另类查杀病毒方法Windows系统安全模式下另类查杀病毒方法
关闭移动硬盘自动播放功能 防范AUTO病毒关闭移动硬盘自动播放功能 防范AUTO病毒
查杀木马病毒的最彻底的方法查杀木马病毒的最彻底的方法
如何判断电脑已感染“磁碟机”病毒如何判断电脑已感染“磁碟机”病毒
教手工恢复.EXE关联教手工恢复.EXE关联
教你如何手动删木马特洛伊木马Trojan-Spy.Win32.教你如何手动删木马特洛伊木马Trojan-Spy.Win32. Agent.iw 和Trojan generic Trojan onlinegames
危险程序进程列表危险程序进程列表
隐性病毒藏局域网隐性病毒藏局域网 教你判断与清除
网络威胁之识别和防御Web网页木马网络威胁之识别和防御Web网页木马
木马查找清除攻略木马查找清除攻略
怎样让你的电脑远离病毒怎样让你的电脑远离病毒
假农行电子邮件钓你上钩假农行电子邮件钓你上钩
警惕恶意病毒“中华吸血鬼”!警惕恶意病毒“中华吸血鬼”!
三个小命令三个小命令 检查电脑是否被安装木马
木马经典十大藏身地点大搜查木马经典十大藏身地点大搜查
网络资源推荐
站务联系:XBell@163.com 在线QQ:573861490
备案序号:粤ICP备06093858号
版权所有 2006 电脑维修知识网 最佳分辨率 1024 X 768
Copyright © Http://www.PcHiHi.com/ All rights reserved.