Service0.exe分析及清除方法提供
更新时间:2008年02月29日 23:24:37 作者:
文件名称:Service0.exe
文件大小:640106 byte
AV命名:Trojan.Win32.FlyStudio.bi(卡巴斯基) Trojan.KeyLogger.1620 (Dr.web)
加壳方式:UPX
编写语言:VC+E语言
文件MD5:cddd00711f5f9f42e14b0870d22472fe
主要行为:
1、 释放文件:
C:\WINDOWS\Fonts\Service0.jpg 640106 字节(备份文件)
C:\WINDOWS\system32\Service0.exe 640106 字节
C:\WINDOWS\system32\Service0.dll 134656 字节
2、 注册为系统服务:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\gressep0
(注册表值) DisplayName = REG_SZ, "gressep0"
(注册表值) ErrorControl = REG_DWORD, 1
(注册表值) ImagePath = REG_EXPAND_SZ, "C:\windows\system32\Service0.exe"
(注册表值) ObjectName = REG_SZ, "LocalSystem"
(注册表值) Start = REG_DWORD, 2
(注册表值) Type = REG_DWORD, 272
3、 记录键盘等操作。
4、 Service0.dll注入IEXPLORE.EXE,反向连接wshk***.vicp.net。
解决方法:
1.下载SREng(可到down.45it.com下载)。后断开网络连接。
2.结束IE进程。并用SREng删除服务项:gressep0
3.重启计算机,删除文件:
C:\WINDOWS\Fonts\Service0.jpg 640106 字节(备份文件)
C:\WINDOWS\system32\Service0.exe 640106 字节
C:\WINDOWS\system32\Service0.dll 134656 字节
1、 释放文件:
C:\WINDOWS\Fonts\Service0.jpg 640106 字节(备份文件)
C:\WINDOWS\system32\Service0.exe 640106 字节
C:\WINDOWS\system32\Service0.dll 134656 字节
2、 注册为系统服务:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\gressep0
(注册表值) DisplayName = REG_SZ, "gressep0"
(注册表值) ErrorControl = REG_DWORD, 1
(注册表值) ImagePath = REG_EXPAND_SZ, "C:\windows\system32\Service0.exe"
(注册表值) ObjectName = REG_SZ, "LocalSystem"
(注册表值) Start = REG_DWORD, 2
(注册表值) Type = REG_DWORD, 272
3、 记录键盘等操作。
4、 Service0.dll注入IEXPLORE.EXE,反向连接wshk***.vicp.net。
解决方法:
1.下载SREng(可到down.45it.com下载)。后断开网络连接。
2.结束IE进程。并用SREng删除服务项:gressep0
3.重启计算机,删除文件:
C:\WINDOWS\Fonts\Service0.jpg 640106 字节(备份文件)
C:\WINDOWS\system32\Service0.exe 640106 字节
C:\WINDOWS\system32\Service0.dll 134656 字节
相关文章
关于木马群cmdbcs.exe,wsttrs.exe,msccrt.exe,winform.exe,upxdnd.exe
关于木马群cmdbcs.exe,wsttrs.exe,msccrt.exe,winform.exe,upxdnd.exe等的清除方法...2007-04-04比较彻底的解决方法无法显示隐藏文件夹"修改过注册表也无效"的解决方法
今天新装了XP SP2系统,原来其它盘里的隐藏文件和文件夹全部无法显示!2007-08-08emapicn.exe,winpac.exe恶意插件疯弹广告解决方法
2008-01-01
最新评论