[转]Viptray.exe进程取消方法
最近不少计算机进程中发现不良进程VIPTray.exe绑定木马和不良程序,取消方法如下:
VIPTray.exe简单分析
论坛里面看见很多人电脑上中了VipTray.exe,
网友给我们发来了样本文件, 非常感谢。
然后我反运行后, 监视文件和注册表, 发现没什么反应。
后来反汇编, 分析, 发现这个VipTray.exe 会从
http://ulink4.dudu.com/setup/iebar.exe
下载一个iebar.exe, 并让用户安装。
而这个里面捆绑了后门。
安装完iebar.exe会修改注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
修改键值system 为 C:\WINNT\system32\friendly.exe ZNKwcxv=
创建BHO
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
DLL名称为 WinDefendor.dll
同时 VipTray 会注册成系统服务。
服务描述为:
提供基于 Internet explorer 的网络内容。如果此服务被终止,将会失去这些功能和内容。如果此服务被禁用,其他依赖此服务的网络内容将无法正常运行。
生成的文件有:
c:\WINNT\system32\VIPTray.exe
c:\WINNT\system32\WinDefendor.dll
c:\WINNT\system32\friendly.exe
清除方法:
使用安全重启, 然后删除掉这三个文件,就可以了。
======================================================================================================
偶来补充一下:-----多线程脑袋----
先标记一下,对查杀木马和病毒有点体会了:
---------木马和病毒最通常的表现形式和程序一样:通过B/S或C/S软件传播-------
(网页----当然是最常见的一种B/S表现形式了)
1.系统中正常情况下,在保护模式下开机直接运行的进程(程序)有那些(当然也有些不必要的)
2.你安装的其他厂商提供的杀毒软件和防火墙和木马查杀工具(如果你设定开机运行它们的话,你要知道对应的进程是什么)
3.你安装的其它安全的开机即运行的进程(软件)有哪些,你也要清楚
4.所谓反安装/反编译--------一个木马或病毒========>必须在“安全模式”下使用反汇编工具对它们进行反汇编
5.你要能看懂反汇编的代码,另外你要清楚一些常见病毒和木马的病毒码(这方面没有积累,只能自己摸索)
6.目录%systemRoot%system32就是任何木马和病毒-------寄生的温床
7.注册表-----是木马和病毒强占的沃土
8.TEMP文件夹--------是木马和病毒“招来狐朋狗友”的根据地
9.DOCMENT AND SETTING\yourname--------是木马和病毒“招来狐朋狗友”的欢乐谷
10.脑袋+足够的编程知识储备+必要的工具--------才是“名副其实”的杀毒软件和防火墙软件
=================================================================================================
正常的系统中---------可能出现的进程如下:
VIPTray.exe简单分析
论坛里面看见很多人电脑上中了VipTray.exe,
网友给我们发来了样本文件, 非常感谢。
然后我反运行后, 监视文件和注册表, 发现没什么反应。
后来反汇编, 分析, 发现这个VipTray.exe 会从
http://ulink4.dudu.com/setup/iebar.exe
下载一个iebar.exe, 并让用户安装。
而这个里面捆绑了后门。
安装完iebar.exe会修改注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
修改键值system 为 C:\WINNT\system32\friendly.exe ZNKwcxv=
创建BHO
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
DLL名称为 WinDefendor.dll
同时 VipTray 会注册成系统服务。
服务描述为:
提供基于 Internet explorer 的网络内容。如果此服务被终止,将会失去这些功能和内容。如果此服务被禁用,其他依赖此服务的网络内容将无法正常运行。
生成的文件有:
c:\WINNT\system32\VIPTray.exe
c:\WINNT\system32\WinDefendor.dll
c:\WINNT\system32\friendly.exe
清除方法:
使用安全重启, 然后删除掉这三个文件,就可以了。
======================================================================================================
偶来补充一下:-----多线程脑袋----
先标记一下,对查杀木马和病毒有点体会了:
---------木马和病毒最通常的表现形式和程序一样:通过B/S或C/S软件传播-------
(网页----当然是最常见的一种B/S表现形式了)
1.系统中正常情况下,在保护模式下开机直接运行的进程(程序)有那些(当然也有些不必要的)
2.你安装的其他厂商提供的杀毒软件和防火墙和木马查杀工具(如果你设定开机运行它们的话,你要知道对应的进程是什么)
3.你安装的其它安全的开机即运行的进程(软件)有哪些,你也要清楚
4.所谓反安装/反编译--------一个木马或病毒========>必须在“安全模式”下使用反汇编工具对它们进行反汇编
5.你要能看懂反汇编的代码,另外你要清楚一些常见病毒和木马的病毒码(这方面没有积累,只能自己摸索)
6.目录%systemRoot%system32就是任何木马和病毒-------寄生的温床
7.注册表-----是木马和病毒强占的沃土
8.TEMP文件夹--------是木马和病毒“招来狐朋狗友”的根据地
9.DOCMENT AND SETTING\yourname--------是木马和病毒“招来狐朋狗友”的欢乐谷
10.脑袋+足够的编程知识储备+必要的工具--------才是“名副其实”的杀毒软件和防火墙软件
=================================================================================================
正常的系统中---------可能出现的进程如下:
当然,取决你对你的硬盘中安装的软件的了解
除了上面的之外,可能是--------病毒或木马!!
浙公网安备 33010602011771号