文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 病毒木马 » 手工清除Kav.exe...       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] 手工清除Kav.exe...  ( 查看:214  回复:3 )   
 
otta13
技术员  点击可查看详细



十二生肖之猪   水瓶座   行业勋章   技术勋章   诚信兄弟  
帖子 146
精华 0
无忧币 1283
积分 207
阅读权限 30
注册日期 2008-6-18
最后登录 2008-9-20 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-6-25 20:32   标题:手工清除Kav.exe...
上一帖 |
应该能算个Joke virus....拿它练习手工杀毒还是不错滴,哈哈``

1、复制文件,因为我西2K系统,所以没有实现:

0044F189 |. 6A FF         push    -1                               ; /FailIfExists = TRUE
0044F18B |. 68 C4F14400   push    0044F1C4                         ;
|NewFileName="C:\WINDOWS\system\system.exe"
0044F190 |. 53            push    ebx                              ; |ExistingFileName
0044F191 |. E8 766DFBFF   call            ; \CopyFileA
0044F196 |. 6A FF         push    -1                               ; /FailIfExists = TRUE
0044F198 |. 68 E4F14400   push    0044F1E4                         ;
|NewFileName = "C:\WINDOWS\system32\server.exe"
0044F19D |. 53            push    ebx                              ; |ExistingFileName
0044F19E |. E8 696DFBFF   call            ; \CopyFileA

2、修改注册表,改文件关联,重定向EXE,这点比较恶心,可能导致无法开机:

0044F307 |. 55            push    ebp
0044F308 |. 68 10F44400   push    0044F410
0044F30D |. 64:FF30       push    dword ptr fs:[eax]
0044F310 |. 64:8920       mov     dword ptr fs:[eax], esp
0044F313 |. 8D45 F8       lea     eax, dword ptr ss:[ebp-8]
0044F316 |. BA 24F44400   mov     edx, 0044F424                    ; ASCII "ReadMeFile"
0044F31B |. E8 D44CFBFF   call    00403FF4
0044F320 |. 8D45 F4       lea     eax, dword ptr ss:[ebp-C]
0044F323 |. E8 344CFBFF   call    00403F5C
0044F328 |. 8D45 FC       lea     eax, dword ptr ss:[ebp-4]
0044F32B |. 50            push    eax
0044F32C |. 8B45 F8       mov     eax, dword ptr ss:[ebp-8]
0044F32F |. E8 E850FBFF   call    0040441C
0044F334 |. 50            push    eax                              ; |Subkey
0044F335 |. 68 00000080   push    80000000                         ; |hKey = HKEY_CLASSES_ROOT
0044F33A |. E8 9D6BFBFF   call        ; \RegCreateKeyA
0044F33F |. 6A 00         push    0
0044F341 |. 8B45 F4       mov     eax, dword ptr ss:[ebp-C]
0044F344 |. E8 D350FBFF   call    0040441C
0044F349 |. 50            push    eax                              ; |Value
0044F34A |. 6A 01         push    1                                ; |ValueType = REG_SZ
0044F34C |. 68 30F44400   push    0044F430                         ; |Subkey = ""
0044F351 |. 8B45 FC       mov     eax, dword ptr ss:[ebp-4]        ; |
0044F354 |. 50            push    eax                              ; |hKey
0044F355 |. E8 9A6BFBFF   call         ; \RegSetValueA
0044F35A |. 8D45 F8       lea     eax, dword ptr ss:[ebp-8]
0044F35D |. BA 3CF44400   mov     edx, 0044F43C                    ; ASCII ".exe"
0044F362 |. E8 8D4CFBFF   call    00403FF4
0044F367 |. 8D45 F4       lea     eax, dword ptr ss:[ebp-C]
0044F36A |. BA 24F44400   mov     edx, 0044F424                    ; ASCII "ReadMeFile"
0044F36F |. E8 804CFBFF   call    00403FF4
0044F374 |. 8D45 FC       lea     eax, dword ptr ss:[ebp-4]
0044F377 |. 50            push    eax
0044F378 |. 8B45 F8       mov     eax, dword ptr ss:[ebp-8]
0044F37B |. E8 9C50FBFF   call    0040441C

3、把EXE文件关联为ReadMeFile后,继续注册ReadMeFile内容,指向病毒文件

0044F380 |. 50            push    eax                              ; |Subkey
0044F381 |. 68 00000080   push    80000000                         ; |hKey = HKEY_CLASSES_ROOT
0044F386 |. E8 516BFBFF   call        ; \RegCreateKeyA
0044F38B |. 6A 00         push    0
0044F38D |. 8B45 F4       mov     eax, dword ptr ss:[ebp-C]
0044F390 |. E8 8750FBFF   call    0040441C
0044F395 |. 50            push    eax                              ; |Value
0044F396 |. 6A 01         push    1                                ; |ValueType = REG_SZ
0044F398 |. 68 30F44400   push    0044F430                         ; |Subkey = ""
0044F39D |. 8B45 FC       mov     eax, dword ptr ss:[ebp-4]        ; |
0044F3A0 |. 50            push    eax                              ; |hKey
0044F3A1 |. E8 4E6BFBFF   call         ; \RegSetValueA
0044F3A6 |. 8D45 F8       lea     eax, dword ptr ss:[ebp-8]
0044F3A9 |. BA 24F44400   mov     edx, 0044F424                    ; ASCII "ReadMeFile"
0044F3AE |. E8 414CFBFF   call    00403FF4
0044F3B3 |. 8D45 F4       lea     eax, dword ptr ss:[ebp-C]
0044F3B6 |. BA 4CF44400   mov     edx, 0044F44C                    ; ASCII"C:\WINDOWS\system32\server.exe %1"
0044F3BB |. E8 344CFBFF   call    00403FF4
0044F3C0 |. 8D45 FC       lea     eax, dword ptr ss:[ebp-4]
0044F3C3 |. 50            push    eax
0044F3C4 |. 8B45 F8       mov     eax, dword ptr ss:[ebp-8]
0044F3C7 |. E8 5050FBFF   call    0040441C
0044F3CC |. 50            push    eax                              ; |Subkey
0044F3CD |. 68 00000080   push    80000000                         ; |hKey = HKEY_CLASSES_ROOT
0044F3D2 |. E8 056BFBFF   call        ; \RegCreateKeyA
0044F3D7 |. 68 04010000   push    104
0044F3DC |. 8B45 F4       mov     eax, dword ptr ss:[ebp-C]
0044F3DF |. E8 3850FBFF   call    0040441C
0044F3E4 |. 50            push    eax                              ; |Value
0044F3E5 |. 6A 01         push    1                                ; |ValueType = REG_SZ
0044F3E7 |. 68 70F44400   push    0044F470                         ; |Subkey = "shell\open\command"
0044F3EC |. 8B45 FC       mov     eax, dword ptr ss:[ebp-4]        ; |
0044F3EF |. 50            push    eax                              ; |hKey
0044F3F0 |. E8 FF6AFBFF   call         ; \RegSetValueA
0044F3F5 |. 33C0          xor     eax, eax
0044F3F7 |. 5A            pop     edx
0044F3F8 |. 59            pop     ecx
0044F3F9 |. 59            pop     ecx

4、结合第2个点和第3点,那么启动EXE类型文件就等于运行一次病毒。

哈哈,可能重启后无法开机,系统核心文件都无法启动!

5、禁用任务栏:

0044F0E7   . 6A 00         push    0                                ; /Enable = FALSE
0044F0E9   . 68 1CF14400   push    0044F11C                         ; |/Title = ""
0044F0EE   . 68 20F14400   push    0044F120                         ; ||Class = "Shell_TrayWnd"
0044F0F3   . E8 F472FBFF   call            ; |\FindWindowA
0044F0F8   . 50            push    eax                              ; |hWnd
0044F0F9   . E8 BE72FBFF   call           ; \EnableWindow
。。。。。。。。。。。。。。。。。。。。。。。。。。

解决方法:

1、把所有窗口最小化,打开系统文件夹,至C:\windows\

2、打开任务管理器,看到一个System无扩展名的进程,关闭。

这点不要漏了,这进程起着守护注册表的作用,必须先清理。

3、把Regedit重命名,例如regedit.com、regedit.pif、regedit.scr等等。

4、打开重命名后的Regedit,展开到:

HKEY_CLASSES_ROOT

查找“.exe”的项,把ReadMeFile修改为exefile。

如果有SREng之类的东西,可以用它来恢复文件关联。

5、然后查找ReadMeFile这个项,删除掉就可以了。

6、删除(如果有):

C:\WINDOWS\system32\server.exe
C:\WINDOWS\system\system.exe

7、重启电脑。。。



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-6-25 20:321楼
[ 顶部 ]
 
sulwiekd9
新新人类  点击可查看详细



帖子 3
精华 0
无忧币 10
积分 3
阅读权限 20
注册日期 2008-6-27
最后登录 2008-8-13 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-6-27 23:18 
进来学习一下



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-6-27 23:182楼
[ 顶部 ]
 
发挥一锅烩
新新人类  点击可查看详细



帖子 3
精华 0
无忧币 10
积分 3
阅读权限 20
注册日期 2008-6-29
最后登录 2008-6-29 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-6-29 12:04 
D



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-6-29 12:043楼
[ 顶部 ]
 
发挥一锅烩
新新人类  点击可查看详细



帖子 3
精华 0
无忧币 10
积分 3
阅读权限 20
注册日期 2008-6-29
最后登录 2008-6-29 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-6-29 12:05   标题:D

ddd



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-6-29 12:054楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号