SysWin7k.Jmp

来源:百度知道 编辑:UC知道 时间:2024/05/27 17:53:44
这是什么文件 C盘 PROGRAM FILES/Internet Explorer/PLUGINS
里的,是病毒,能删除吗?修改时间是前天,确定是病毒,问能删除吗?

病毒症状:

该木马是一个使用Delphi编写的木马程序,长度为33,440字节,图标为常规可执行文件图标,病毒扩展名为exe,主要传播途径为网页挂马、文件捆绑。

病毒分析:

该木马程序被激活后,拷贝自身到C:\Program Files\Internet Explorer\PLUGINS目录下并重命名为SysWin7k.Jmp,并在该目录下生成Wn_Sys8x.Sys文件(实为.dll动态链接库文件),修改文件属性为系统和隐藏;添加注册表项将Wn_Sys8x.Sys注入到进程explorer.exe中,监视病毒相关进程信息;在E盘根目录下释放隐藏病毒文件AutoRun.exe和AutoRun.Inf,试图利用Windows自动播放功能进行传播;将Wn_Sys8x.Sys文件作为线程试图注入到每个进程中,通过监视键盘和鼠标消息试图窃取QQ号和密码,将盗取的帐号密码通过网络收信空间发给黑客;利用批处理文件删除自身。

病毒添加和修改的注册项:

项:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
键值:{A12C8D43-AC10-4C17-9136-E3E2FC9B3D21}
指向文件:Wn_Sys8x.Sys

项:HKCR\CLSID\{A12C8D43-AC10-4C17-9136-E3E2FC9B3D21}\InProcServer32\
键值:默认
指向文件:Wn_Sys8x.Sys

AutoRun.Inf文件内容如下:
[AutoRun]
open=AutoRun.exe
shellexecute=AutoRun.exe
shell\打开(&O)\command=AutoRun.exe

感染对象:

Windows 98/Windows ME/W