病毒安全知识,电脑网络技术,手工杀毒方法,答疑解决笔记
« 打开组策略出现选择打开方式的解决方法重要消息:电脑报官方论坛自主研发的杀毒软件即将问世! »
分享到:

stesm.exe病毒不完全分析

  该病毒通过U盘传播,在硬盘与U盘的根目录下生成autorun.inf 和stesm.exe,且置为隐藏与系统属性,360杀毒被关闭,无法访问病毒安全相关的网站或论坛相应的版块(一访问浏览器就被关闭),可能屏蔽了有关的关键字。autorun.inf文件内容如下:

[AutoRun]
Open=stesm.exe
Shell\Open=打开(&O)
Shell\Open\Command=stesm.exe
Shell\Open\Default=1
Shell\Explore=资源管理器(&X)
Shell\Explore\Command=stesm.exe

由病毒生成的其它文件有:

%UserProfile%\kjkxi.drv 
%ProgramFiles%\Common Files\stesm.exe
以上%UserProfile%指C:\Documents and Settings\<用户名>\;%ProgramFiles%指C:\Program Files\

增加注册表项(生成服务或驱动):

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DrvKiller\Security]
Security = 01 00 14 80 90 00 00 00 9C 00 00 00 14 00 00 00 30 00 00 00 02 00 1C 00 01 00 00 00 02 80 14 00 FF 01 0F 00 01 01 00 00 00 00 00 01 00 00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 FD 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18 00 FF 01 0F 0

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DrvKiller]
Type = 0x00000001
Start = 0x00000003
ErrorControl = 0x00000001
ImagePath = "\??\%UserProfile%\dqlds"
DisplayName = "DrvKiller"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\DrvKiller\Security]
Security = 01 00 14 80 90 00 00 00 9C 00 00 00 14 00 00 00 30 00 00 00 02 00 1C 00 01 00 00 00 02 80 14 00 FF 01 0F 00 01 01 00 00 00 00 00 01 00 00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 FD 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18 00 FF 01 0F 0

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\DrvKiller]
Type = 0x00000001
Start = 0x00000003
ErrorControl = 0x00000001
ImagePath = "\??\%UserProfile%\dqlds"
DisplayName = "DrvKiller"
 

其中%UserProfile%的说明见上。

以上内容来源于ThreatExpert对样本文件stesm.exe的分析,不排除生成随机文件名的可能。清除建议:除了autorun.inf和根目录下的stesm.exe,应查找C:\Documents and Settings\<用户名>\kjkxi.drv和C:\Program Files\Common Files\stesm.exe,并根据上述内容删除注册表项HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DrvKiller和HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\DrvKiller及C:\Documents and Settings\<用户名>\dqlds。如文件名有变动,可按以上路径对照检查。
 

 

转载时请注明:转载自 Storm_Center  原文地址:http://www.stormcn.cn/post/671.html
——凡文章内未标注转载来源者均为原创文章 【恭候您的意见】 谢谢!——

发表评论(欢迎交流,无须注册 | 如申请友链与本站要求不符,恕不回复,见谅):

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

  • 收藏文章:
  • 腾讯微博:
  • 订阅博客:
  • 新浪微博:

最新发表

最新评论及回复

本站出现的所有广告均不代表本人及本站观点立场. [关于我] [网站地图] [联系邮箱]. 闽ICP备09000343号
Copyright 2008-2012 www.stormcn.cn. All Rights Reserved. Powered By Z-Blog. [返回顶部]