Trojan-Downloader.Win32.Agent.mee
Số trang: 5
Loại file: pdf
Dung lượng: 144.74 KB
Lượt xem: 11
Lượt tải: 0
Xem trước 2 trang đầu tiên của tài liệu này:
Thông tin tài liệu:
Trojan-Downloader.Win32.Agent.mee.Chi tiết kỹ thuậtChương trình nguy hiểm này là một trojan. Nó là một file Windows PE. Kích cỡ của file tiêm nhiễm có thể vào khoảng từ 70KB đến 260KB. Nó không được nén và được viết bằng Delphi.Cài đặtKhi khởi động, trojan này copy bản thân nó vào thư mục con "intetsrv" của thư mục Windows với cài tên "lsass.exe" %System%inetsrvlsass.exe Hai thuộc tính "Hidden" và "read only" được gán cho file này.Để đảm bảo cho Trojan này được khởi động tự động mỗi khi hệ thống khởi động lại, nó sẽ đăng kí file thực thi của...
Nội dung trích xuất từ tài liệu:
Trojan-Downloader.Win32.Agent.meeTrojan-Downloader.Win32.Agent.meeChi tiết kỹ thuậtChương trình nguy hiểm này là một trojan. Nó là một file Windows PE. Kíchcỡ của file tiêm nhiễm có thể vào khoảng từ 70KB đến 260KB. Nó khôngđược nén và được viết bằng Delphi.Cài đặtKhi khởi động, trojan này copy bản thân nó vào thư mục con intetsrv củathư mục Windows với cài tên lsass.exe%System%inetsrvlsass.exeHai thuộc tính Hidden và read only được gán cho file này.Để đảm bảo cho Trojan này được khởi động tự động mỗi khi hệ thống khởiđộng lại, nó sẽ đăng kí file thực thi của nó vào trong registry như sau:[HKCUSoftwareMicrosoftWindows NTCurrentVersionWindows]load = %System%inetsrvlsass.exeKhoá này để đảm rằng Trojan sẽ được khởi động trước khi user truy cập vàoWindowsTrojan cũng tạo một giá trị đơn nhất, izokraSizokras để làm tín hiệu nhậnbiết cho sự có mặt của nó trong hệ thốngNó tạo ra khoá registry sau:[HKLMSoftwareMicrosoftInternet Explorerinet.]Day = Hoạt độngTrojan copy bản thân nó vào tất cả các ổ đĩa logic, ổ đĩa di động, ổ đĩa mạng(có khả năng ghi) như dưới đây::MSOCache90000804-6000-11D3-8CFE-0150048383C9lsass.exe chỉ đến ổ đĩaĐồng thời nó cũng thêm vào file sau trên mỗi thư mục gốc của mỗi ổ đĩa::autorun.infFile này sẽ khởi động file thực thi của trojan mỗi khi user mở ổ đĩa bị tiêmnhiễm bằng cách nhấp trực tiếp vào ổ đĩa đó.Thuộc tính Hidden và Read only được gán cho tất cả các file được tạobởi Trojan.Hướng dẫn gỡ bỏNếu máy tính của bạn không có một trình antivirus được cập nhật thườngxuyên, hoặc không có một giải pháp antivirus hiệu quả, hướng dẫn sau sẽgiúp bạn xoá nó:1. Dùng Task Manager để xác định tiến trình của Trojan2. Xoá các khoá registry sau:[HKLMSoftwareMicrosoftInternet Explorerinet.]Day = 3. Xoá các giá trị tham số registry sau:[HKCUSoftwareMicrosoftWindows NTCurrentVersionWindows]load = %System%inetsrvlsass.exe4. Xoá file Trojan gốc (đường dẫn phụ thuộc vào việc chương trình gốc tiêmnhiễm vào hệ thống như thế nào)5. Xoá các file sau:%System%inetsrvlsass.exe:MSOCache90000804-6000-11D3-8CFE-0150048383C9lsass.exe:autorun.inf6. Cập nhật cơ sở dữ liệu của trình antivirus và thực hiện quét full scan.
Nội dung trích xuất từ tài liệu:
Trojan-Downloader.Win32.Agent.meeTrojan-Downloader.Win32.Agent.meeChi tiết kỹ thuậtChương trình nguy hiểm này là một trojan. Nó là một file Windows PE. Kíchcỡ của file tiêm nhiễm có thể vào khoảng từ 70KB đến 260KB. Nó khôngđược nén và được viết bằng Delphi.Cài đặtKhi khởi động, trojan này copy bản thân nó vào thư mục con intetsrv củathư mục Windows với cài tên lsass.exe%System%inetsrvlsass.exeHai thuộc tính Hidden và read only được gán cho file này.Để đảm bảo cho Trojan này được khởi động tự động mỗi khi hệ thống khởiđộng lại, nó sẽ đăng kí file thực thi của nó vào trong registry như sau:[HKCUSoftwareMicrosoftWindows NTCurrentVersionWindows]load = %System%inetsrvlsass.exeKhoá này để đảm rằng Trojan sẽ được khởi động trước khi user truy cập vàoWindowsTrojan cũng tạo một giá trị đơn nhất, izokraSizokras để làm tín hiệu nhậnbiết cho sự có mặt của nó trong hệ thốngNó tạo ra khoá registry sau:[HKLMSoftwareMicrosoftInternet Explorerinet.]Day = Hoạt độngTrojan copy bản thân nó vào tất cả các ổ đĩa logic, ổ đĩa di động, ổ đĩa mạng(có khả năng ghi) như dưới đây::MSOCache90000804-6000-11D3-8CFE-0150048383C9lsass.exe chỉ đến ổ đĩaĐồng thời nó cũng thêm vào file sau trên mỗi thư mục gốc của mỗi ổ đĩa::autorun.infFile này sẽ khởi động file thực thi của trojan mỗi khi user mở ổ đĩa bị tiêmnhiễm bằng cách nhấp trực tiếp vào ổ đĩa đó.Thuộc tính Hidden và Read only được gán cho tất cả các file được tạobởi Trojan.Hướng dẫn gỡ bỏNếu máy tính của bạn không có một trình antivirus được cập nhật thườngxuyên, hoặc không có một giải pháp antivirus hiệu quả, hướng dẫn sau sẽgiúp bạn xoá nó:1. Dùng Task Manager để xác định tiến trình của Trojan2. Xoá các khoá registry sau:[HKLMSoftwareMicrosoftInternet Explorerinet.]Day = 3. Xoá các giá trị tham số registry sau:[HKCUSoftwareMicrosoftWindows NTCurrentVersionWindows]load = %System%inetsrvlsass.exe4. Xoá file Trojan gốc (đường dẫn phụ thuộc vào việc chương trình gốc tiêmnhiễm vào hệ thống như thế nào)5. Xoá các file sau:%System%inetsrvlsass.exe:MSOCache90000804-6000-11D3-8CFE-0150048383C9lsass.exe:autorun.inf6. Cập nhật cơ sở dữ liệu của trình antivirus và thực hiện quét full scan.
Tìm kiếm theo từ khóa liên quan:
lây nhiễm virus bệnh nguy hiểm tiến hành tàn phá thiết kế để xâm nhập phá hoại trầm trọng hệ điều hànhGợi ý tài liệu liên quan:
-
Giáo trình Lý thuyết hệ điều hành: Phần 1 - Nguyễn Kim Tuấn
110 trang 453 0 0 -
173 trang 275 2 0
-
175 trang 272 0 0
-
Giáo trình Nguyên lý các hệ điều hành: Phần 2
88 trang 272 0 0 -
Giáo trình Nguyên lý hệ điều hành (In lần thứ ba): Phần 1 - PGS.TS. Hà Quang Thụy
98 trang 248 0 0 -
Đề tài nguyên lý hệ điều hành: Nghiên cứu tìm hiểu về bộ nhớ ngoài trong hệ điều hành Linux
19 trang 245 0 0 -
Bài thảo luận nhóm: Tìm hiểu và phân tích kiến trúc, chức năng và hoạt động của hệ điều hành Android
39 trang 229 0 0 -
Giáo trình Hệ điều hành: Phần 2
53 trang 219 0 0 -
Phần III: Xử lý sự cố Màn hình xanh
3 trang 202 0 0 -
Bài giảng Nguyên lý hệ điều hành (Bài giảng tuần 3) - Nguyễn Hải Châu
8 trang 198 0 0