设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 1805|回复: 0
收起左侧

解析:频繁发作恶性病毒HBKernel系列

[复制链接]
发表于 2009-11-29 13:12:19 | 显示全部楼层 |阅读模式
<div><font size="2">  </font></div><div><font size="2">  </font></div><div><font size="2">  HBKernel系列恶性病毒会下载系列盗号木马,典型的表现是清理专家会检测到大量DLL文件注入。</font></div><p><font size="2">  原病毒运行后释放HB***.dll,system.exe到%sys32dir%下,释放HBKernel32.sys到%sys32dir%\drivers下。</font></p><p><font size="2">  检测:</font></p><p><font size="2">  system.exe;</font></p><div><font size="2">  启动项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\</font></div><div><font size="2">  CurrentVersion\Run下的HBService32;</font></div><p><font size="2">  HBKernel32.sys启动项:服务 HBKernel32;</font></p><p><font size="2">  %sys32dir%\drivers下是否存在HBKernel32.sys;</font></p><p><font size="2">  查找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows下的AppInit_DLLs中是否存在HB****.dll的启动项。</font></p><p><font size="2">  清除:</font></p><p><font size="2">  删除HBKernel32.sys,system.exe。</font></p><p><font size="2">  查找%sys32dir%下所有名为HB****.dll的文件,检查文件日期和大小,很不规则的命名,日期大小又相近的,可全部删除。(这里指手工方法)</font></p><p><font size="2">  删除病毒的其它加载项。</font></p><p><font size="2">  删除名为HBKernel32的服务;</font></p><div><font size="2">  删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\</font></div><div><font size="2">  CurrentVersion\Run下的HBService32。</font>
您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-1-23 07:50 , Processed in 0.049257 second(s), 10 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表