文件名称:partnership.dll
文件大小:18432 bytes
AV命名:
Trojan-Proxy.Win32.Xorpix.cs Kaspersky
Trojan.Win32.Undef.bkc Rising
Proxy-Agent.ai McAfee
Win32:Xorpix-AZ Avast
加壳方式:Upack
编写语言:VC
文件MD5:313a79c4088dabc87ed6d45a93a94fd6
病毒类型:系统劫持者
行为:
1.释放病毒副本:
C:Documents and SettingsAll UsersDocumentsSettings config.ini 29 字节
C:Documents and SettingsAll UsersDocumentsSettings partnership.dll 13980 字节
2.添加注册表,开机注入Winlogon.exe:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrentVersionWinlogonNotifypartnershipreg
Asynchronous = REG_DWORD, 1
DllName = "C:Documents and SettingsAll UsersDocumentsSettingspartnership.dll"
Impersonate = REG_DWORD, 1
Startup = REG_SZ, "partnershipreg"
3.每隔一段时间检测该注册表项,如不在,则重新生成,并释放文件。
4.如果是XP以上系统,则删除wscsvc服务,禁用防火墙。
5.开启一个IE进程,监听多个端口,可能被用来做代理。
6.连接其他服务器,具体由config.ini配置文件实现。
解决方法:
1.下载 Unlocker和SREng,后断开网络,并结束IE(iexplorer.exe)进程。
2.安装完Unlocker,进入C:Documents and SettingsAll UsersDocumentsSettings
强行解除partnership.dll依附的模块。
3.然后删除partnership.dll。
4.打开Sreng,删除:partnershipreg。
版权与免责声明
1、本站所发布的文章仅供技术交流参考,本站不主张将其做为决策的依据,浏览者可自愿选择采信与否,本站不对因采信这些信息所产生的任何问题负责。
2、本站部分文章来源于网络,其版权为原权利人所有。由于来源之故,有的文章未能获得作者姓名,署“未知”或“佚名”。对于这些文章,有知悉作者姓名的请告知本站,以便及时署名。如果作者要求删除,我们将予以删除。除此之外本站不再承担其它责任。
3、本站部分文章来源于本站原创,本站拥有所有权利。
4、如对本站发布的信息有异议,请联系我们,经本站确认后,将在三个工作日内做出修改或删除处理。
请参阅权责声明!