泥客论坛 | 加入收藏 
 泥客首页 Congratulations of finding the worlds longest domain name ! 泥客信息
  泥客网 -=> 科技 -=> 电脑病毒 -=> 正文
  酷站导航(advport.dll)彻底清除攻略
2007-1-12 12:31:34 文章来源:《泥客论坛》技术专版 字体: 页宽:宽屏 窄屏 

病毒资料:

上海来网广告有限公司(酷站导航),实用网址导航(酷站导航) 

病毒文件路径:C:\WINDOWS\system32\advport.dll

每天打开电脑启动奇虎安全卫士后都会发现advport.dll病毒,立即清除后过会在扫描还会出现。

清除病毒方法:

1、安装奇虎360安全卫士(http://dl.360safe.com/setup.exe),全面查杀;

2、显示隐藏文件,手工删除下面几个文件:

C:\Documents and Settings\All Users\Templates\temp.exe

C:\Program Files\Common Files\System\update.exe

C:\Program Files\Common Files\System\update.dat

C:\WINDOWS\system32\advport.dll

3、在服务里面禁用System Event Logger。

4、重启电脑,再用奇虎安全卫士杀杀看,是不是什么病毒都没有了!

病毒分析:

病毒初始文件setup.exe运行后,系统通过80 端口访问222.185.252.148。

此后,IE临时文件C:\Documents and Settings\yourname\Local Settings\Temporary Internet Files\Content.IE5\YJ8TUF\出现一个文件kuzhansetup[1]。

setup.exe反复改写此文件数次后,在C:\Documents and Settings\All Users\Templates\文件夹释放一个temp.exe,并自动运行。麻烦正是来源于这个temp.exe。

一、temp.exe运行后释放的文件:

C:\Program Files\Common Files\System\update.exe

C:\Program Files\Common Files\System\update.dat

C:\WINDOWS\system32\advport.dll

C:\WINDOWS\system32\rundllfromwin2000.exe

C:\WINDOWS\system32\zvzwki82.dll

C:\WINDOWS\system32\kb20060926a.exe(kb20060926a.exe安装驱动paraudio.sys。运行后,kb20060926a.exe被自动删除)

C:\WINDOWS\system32\drivers\paraudio.sys

C:\WINDOWS\system32\wbem\ocmor.dll

C:\WINDOWS\system32\wbem\rgpgsw23.dll

二、temp.exe运行后的注册表改动:

1、在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加:

paraudio(指向C:\WINDOWS\system32\drivers\paraudio.sys)

2、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\分支添加:

system(指向C:\Program Files\Common Files\System\update.exe)

3、在HKEY_LOCAL_MACHINE\SOFTWARE\Lamp\分支添加:

Update

4、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\分支添加:

coolsign(不完全)

5、在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings分支添加:

添加"MigrateProxy"=dword:00000001

6、在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main分支添加:

"Start Page"="http://www.6781.com/"

7、在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\typedUrls分支添加:

"url5"="http://www.3839.com/index.html"

8、在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections分支添加:

"SavedLegacySettings"=hex:3c,00,00,00,2b,01,00,00,01,00,00,00,00,00,00,00,00,00,00,00,00,\

00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,\

00,00,00,00,00,00,00,00,00,00

下一篇:2006年计算机病毒的六大特征  【 打印 】【 关闭
 热 门 文 章
 普通文章 win32.parite.a 病.. 
 普通文章 pagefile.pif文件导致.. 
 普通文章 几个易被误认为病毒的文件 
 普通文章 AdobeR.exe病毒的清除方.. 
 推荐文章 酷站导航(advport.dll.. 
 相 关 文 章
 普通文章 警惕:手机及上网本将成病毒重灾区.. 
 普通文章 “猫癣下载器”病毒技术分析及解决.. 
 普通文章 配置系统组策略 拒绝优盘病毒非法.. 
 普通文章 奸商“定制”病毒 Thinkpa.. 
 普通文章 艾妮(Win32.LwyMum... 
 推 荐 文 章
 推荐文章 8749病毒详细分析报告 
 推荐文章 预防U盘病毒被激活的简单方法 
 推荐文章 灰鸽子引发全民黑客时代 安全威胁.. 
 推荐文章 酷站导航(advport.dll.. 
 推荐文章 冲击波噩梦可能重现 “魔鬼波”变.. 
 泥 客 推 荐

 泥客网 版权所有 WWW.KESONIC.COM
关于泥客网 - 泥客论坛 - 泥客留言 - 泥客信息 - 网站地图 - 管理  返回顶部
Copyright 2002-2010 泥客网 [小轲之家] All Rights Reserved. Power By: Kesonic Version 3.4.1 Sp1
Thanks To All People Who Support Kesonic.com