A.Bar 全球华人环保论坛
发新话题
打印

[网络] 关于avp.exe病毒讲解

本主题由 小蔡 于 2008-6-18 02:18 分类

关于avp.exe病毒讲解

实例一:被感染的360安装文件
该网友说他老是碰到 NSIS Error 错误提示,我要他安装一个360安全卫士扫描一下看看。他说装不了,安装的时候也出现这种提示。这就奇怪了。于是我提醒他去官方网站下载一个干净的来安装。他照办了,谁料下了之后说还是不能安装。有这么神奇的东西?我就不相信。我叫他发过来刚才下的那个文件给我。接到后,一扫描,没有病毒。于是安装,好家伙,刚一装上马上就弹出同样的 NSIS Error 错误提示框框了,同时费尔报警发现了好几个病毒。原来如此,这些文件一下载回来,马上就被病毒感染了~~如下图1
于是查看中毒机的进程,发现进程 中有病毒进程avp.exe,C盘下面也有avp.exe这个文件,如下图示2。注意:杀毒软件卡巴斯基的进程也叫avp.exe,注意分分辨。病毒进程avp.exe位径位于c:\ 也就是C盘根目录下面。
实例二:C盘出现avp.exe+winsys.exe病毒文件
这起出现NSIS Error 错误提示的病毒查杀过程差不多。进入到C盘,可以发现C盘多了两个病毒文件,avp.exe+winsys.exe,如下图3。不过这台电脑感染的病毒文件比前面的多,随便抓了几个,如下图5

病毒行为分析,依顺序为:
1——avp.exe运行后,首先运行应用程序 (Explorer.EXE)
2——修改其它进程内存(iexplore.exe)
3——由iexplore.exe创建病毒文件: c:\Program Files\ver.txt
4——ver.txt创建文件: C:\WINDOWS\system32\wincom.exe
5——wincom.exe安装服务或者驱动(调用services.exe)
6——wincom.exe创建文件: C:\winsys.exe+C:\winsys.inf+C:\winsys.sys
7——wincom.exe运行应用程序 winsys.exe
8——winsys.exe拷贝文件到 C:\WINDOWS\system32\DRIVERS\winsys.sys
9——调用services.exe安装服务或者驱动winsys.sys
10——c:\winsys.exe对注册表进行一系列修改删除创建操作
11——wincom.exe删除文件 C:\winsys.exe+winsys.inf+winsys.sys
12——iexplore.exe创建文件C:\ver.txt

杀毒的方法:
杀掉进程avp.exe和wincom.exe,再删除以下文件(如果找得到的话):

C:\WINDOWS\system32\wincom.exe
c:\Program Files\ver.txt
C:\WINDOWS\system32\DRIVERS\winsys.sys
C:\winsys.exe
C:\winsys.inf
C:\winsys.sys
C:\ver.txt
C:\avp.exe
可以到我的网盘来下载http://boojue.ys168.com/

TOP

楼主辛苦了啊,这样的帖子可以多发点啊

TOP

很好的知识  学会了

TOP

汗~~~~!我也是看上边有问的 我才发的
没人问 我不能乱发吧!!!
这个 还是我拿虚拟机 运行了 试试拉的

TOP

先学习下
≡ 灵异·星相·玄学·非自然 MYSTERIOUS ≡(欢迎你)
abar全球华人论坛目前发展前景是大好,不是小好哦!

TOP

楼主太厉害了!!!顶!!

TOP

发新话题