大水牛下载者分析及手工清除办法
浏览:11日期:2022-08-11
以下是对大水牛下载者木马的详细分析: 大水牛v3.5X 分析报告(建议中文名,就叫“大水牛”吧,这个东西一直有,这个版本只不过是它的最新变种) 一.执行流程 1. 病毒在系统中释放出以下病毒。 %SystemRoot%system32nwizs.exe %SystemRoot%system32hook_nwizs.dll %UserProfile%Local SettingsTempnwizs %SystemRoot%system32nwizs.txt %SystemRoot%system32svchost.exe %SystemRoot%system32driversBeep.sys 2.修改系统注册表,将病毒主文件nwizs.exe添加到启动项,实现开机启动,但病毒会隐藏自身文件和注册表启动项目,使用户用一般软件无法看见其文件和注册表键值。 另外,nwizs.exe 还具有IFEO 映像劫持、破坏注册表隐藏键值、设置IE 启始页、向病毒作者提交本机信息等功能模块,但经测试,在本样本中并没有用到。 3.创建2 个svchost.exe,在里面运行自己,由于在正常系统中,也会同时存在多个svchost.exe,这就对用户产生了一定迷惑,使普通用户无法判断该终止哪个进程 。 4.在所有的驱动器下创建AUTO病毒autorun.inf 和nwizs.exe 5. 病毒加载之前生成的hook_nwizs.dll ,利用它来隐藏自己的文件和注册表键值。 6.病毒运行后删除自身文件,使得用户不易发现系统已被动过手脚。
上一条:针对性防御手段 十招应对邮件欺诈下一条:磁碟机与熊猫烧香病毒大比拼
相关文章:1. 戴尔XPS 8950旗舰设计台式机上架 首次搭载水冷散热2. 昂达Z490 SD4、Z490-HD价格599元起 支持11代酷睿3. 三星ZNS SSD移动硬盘发布:TLC/QLC闪存 4倍延寿4. 曝AMD 锐龙7000系列CPU和X670主板将于9月15日上市5. 360数科宣布正式加入FinOps阵营 finops是什么6. 9代酷睿全部型号名单 这30款处理器进入停产退市进程7. RedmiBook Pro 14/15 锐龙版发布 首发价4299元起8. 七彩虹将星X15 AT RTX30系游戏本发布 售价6499元起9. 华擎发布RX6800系列非公显卡 预计在公版上市后发布10. 联想小新Air14 2021酷睿版价格4699元 明日开售

