当前位置:主页   - 电脑 - 信息安全 - 病毒防治
partnership.dll,Trojan-Proxy.Win32.Xorpix.cs 分析
来源:网络   作者:   更新时间:2012-08-23
收藏此页】    【字号    】    【打印】    【关闭

  文件名称:partnership.dll

  文件大小:18432 bytes

  AV命名:

  Trojan-Proxy.Win32.Xorpix.cs  Kaspersky

  Trojan.Win32.Undef.bkc  Rising

  Proxy-Agent.ai  McAfee

  Win32:Xorpix-AZ  Avast

  加壳方式:Upack

  编写语言:VC

  文件MD5:313a79c4088dabc87ed6d45a93a94fd6

  病毒类型:系统劫持者

  行为:

  1.释放病毒副本:

  C:Documents and SettingsAll UsersDocumentsSettings config.ini 29 字节

  C:Documents and SettingsAll UsersDocumentsSettings partnership.dll 13980 字节

  2.添加注册表,开机注入Winlogon.exe:

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrentVersionWinlogonNotifypartnershipreg

  Asynchronous = REG_DWORD, 1

  DllName = "C:Documents and SettingsAll UsersDocumentsSettingspartnership.dll"

  Impersonate = REG_DWORD, 1

  Startup = REG_SZ, "partnershipreg"

  3.每隔一段时间检测该注册表项,如不在,则重新生成,并释放文件。

  4.如果是XP以上系统,则删除wscsvc服务,禁用防火墙。

  5.开启一个IE进程,监听多个端口,可能被用来做代理。

  6.连接其他服务器,具体由config.ini配置文件实现。

  解决方法:

  1.下载 Unlocker和SREng,后断开网络,并结束IE(iexplorer.exe)进程。

  2.安装完Unlocker,进入C:Documents and SettingsAll UsersDocumentsSettings

  强行解除partnership.dll依附的模块。

  3.然后删除partnership.dll。

  4.打开Sreng,删除:partnershipreg。

其它资源
来源声明

版权与免责声明
1、本站所发布的文章仅供技术交流参考,本站不主张将其做为决策的依据,浏览者可自愿选择采信与否,本站不对因采信这些信息所产生的任何问题负责。
2、本站部分文章来源于网络,其版权为原权利人所有。由于来源之故,有的文章未能获得作者姓名,署“未知”或“佚名”。对于这些文章,有知悉作者姓名的请告知本站,以便及时署名。如果作者要求删除,我们将予以删除。除此之外本站不再承担其它责任。
3、本站部分文章来源于本站原创,本站拥有所有权利。
4、如对本站发布的信息有异议,请联系我们,经本站确认后,将在三个工作日内做出修改或删除处理。
请参阅权责声明