当前位置:主页   - 电脑 - 信息安全 - 病毒防治
HB系列(system.exe,HB***.dll)分析
来源:网络   作者:   更新时间:2012-05-19
收藏此页】    【字号    】    【打印】    【关闭

  基本处理策略

  1 使用专杀 KillHBKernel32_Troj.rar (122.31 KB)

  下载 >>http://bbs.kingzoo.com/thread-18917-1-1.html

  2.关闭IE用下面的工具全选,清理系统临时文件和IE临时文件夹

  http://www.atribune.org/public-beta/ATF-Cleaner.exe

  3.下载windows清理助手V2.6清理一遍,记得之前更新好

  http://down.ddvip.com/view/11592929944782.html

  4.最后用SRENG(http://www.kztechs.com/sreng/download.html)再扫描一份日志上来,记得勾选“检查进程的数字签名”。

  有求助日志,可发来到http://bbs.kingzoo.com

  其他背景信息

  http://hi.baidu.com/coderui/blog/item/4404cf8b798dd7799e2fb40d.html

  江民 coderui

  英文名称:TrojanSpy.MultiFirst.d

  中文名称:“魔笛手”变种d

  病毒长度:3572字节

  病毒类型:木马

  危险级别:★★

  影响平台:Win 9X/ME/NT/2000/XP/2003

  MD5 校验:dd62c474ee9c417466cd55adcaf63fd2

  特征描述:

   TrojanSpy.MultiFirst.d“魔笛手”变种d是“魔笛手”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理。“魔 笛手”变种d隐藏在被感染计算机系统的%SystemRoot%system32目录下,文件名称为“System.exe”。在后台创建一个名称为 “HBInjectMutex”的互斥体,防止病毒自身运行多个实例。安装运行恶意驱动程序“HBKernel32.sys”,达到自我保护的目的。“魔 笛手”变种d会在被感染计算机系统的后台调用运行其它病毒主程序释放出来的恶意DLL组件“HBmhly.dll”、“HB1000Y.dll”、 “HBWOOOL.dll”、“HBXY2.dll”、“HBJXSJ.dll”、“HBSO2.dll”、“HBFS2.dll”、 “HBXY3.dll”、“HBSHQ.dll”、“HBFY.dll”、“HBWULIN2.dll”、“HBW2I.dll”、 “HBKDXY.dll”、“HBWORLD2.dll”、“HBASKTAO.dll”、“HBZHUXIAN.dll”、“HBWOW.dll”、 “HBZERO.dll”、“HBBO.dll”、“HBCONQUER.dll”、“HBSOUL.dll”、“HBCHIBI.dll”、 “HBDNF.dll”、“HBWARLORDS.dll”、“HBTL.dll”、“HBPICKCHINA.dll”、“HBCT.dll”、 “HBGC.dll”、“HBHM.dll”、“HBHX2.dll”、“HBQQHX.dll”、“HBTW2.dll”、“HBQQSG.dll”、 “HBQQFFO.dll”、“HBZT.dll”、“HBMIR2.dll”、“HBRXJH.dll”、“HBYY.dll”、 “HBMXD.dll”、“HBSQ.dll”、“HBTJ.dll”、“HBFHZL.dll”、“HBWLQX.dll”、 “HBLYFX.dll”、“HBR2.dll”、“HBCHD.dll”、“HBTZ.dll”、“HBQQXX.dll”、“HBWD.dll”、 “HBZG.dll”、“HBPPBL.dll”、“HBXMJ.dll”、“HBJTLQ.dll”、“HBQJSJ.dll”、等,这些恶意DLL组 件均为网络游戏盗号木马。运行后,会在被感染计算机的后台秘密监视用户系统中所运行着的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技 术盗取玩家多款网络游戏的账号、密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上 (地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。“魔笛手”变种d会通过在被感染计算机系统注册 表启动项中添加新键的方式来实现木马开机自启动。

其它资源
来源声明

版权与免责声明
1、本站所发布的文章仅供技术交流参考,本站不主张将其做为决策的依据,浏览者可自愿选择采信与否,本站不对因采信这些信息所产生的任何问题负责。
2、本站部分文章来源于网络,其版权为原权利人所有。由于来源之故,有的文章未能获得作者姓名,署“未知”或“佚名”。对于这些文章,有知悉作者姓名的请告知本站,以便及时署名。如果作者要求删除,我们将予以删除。除此之外本站不再承担其它责任。
3、本站部分文章来源于本站原创,本站拥有所有权利。
4、如对本站发布的信息有异议,请联系我们,经本站确认后,将在三个工作日内做出修改或删除处理。
请参阅权责声明