pc捍卫者
 当前位置 → pc捍卫者捍卫原创 → 浏览正文
最新版机器狗(AtiSrv.exe)详细分析
作者:本站综合    来源:www.pchwz.com    更新时间:2009年08月18日

关于最新版机器狗(AtiSrv.exe)详细分析(图)

对机器狗这个病毒我们可以说是久闻大名,下面我们来看关于它的详细分析,有利于以后我们面对未知病毒,然后采取相应查杀措施.

本周一款融合机器狗、auto木马群、磁碟机特点的病毒大范围爆发。其主文件名为:AtiSrv.exe
该病毒会迫使杀毒软件失效,安全模式加载、下载大量盗号木马、劫持浏览器、写入rootkits驱动进行自保护....

该病毒简单特征分析:

释放自身到启动文件夹随机加载:
%ALLUSERSPROFILE%\「开始」菜单\程序\启动\AtiSrv.exe 如图所示:

点此在新窗口浏览图片

写入执行挂钩:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
   ffHADHAD1042.dll
HKCR\CLSID\{1133c611-c3b1-4626-bd63-6605ea0d3486}
c:\windows\system32\ffhadhad1042.dll
   Microsoft
HKCR\CLSID\{45AADFAA-DD36-42AB-83AD-0521BBF58C24}
c:\windows\system32\zjydcx.dll
   Microsoft
HKCR\CLSID\{6E6CA8A1-81BC-4707-A54C-F4903DD70BAD}
c:\windows\system32\zgxfdx.dll
   Microsoft
HKCR\CLSID\{1DB3C525-5271-46F7-887A-D4E1ADAA7632}
c:\windows\system32\hfrdzx.dll
   fJACJAC1041.dll
HKCR\CLSID\{6b22d384-97ba-4c43-81ab-a6bb24e9d831}
c:\windows\system32\fjacjac1041.dll
   fNNBNNB1032.dll
HKCR\CLSID\{a6f28a4f-afc8-430e-9093-25083eb3aa77}
c:\windows\system32\fnnbnnb1032.dll
   fSACSAC1016.dll
HKCR\CLSID\{f93de3de-bc82-4f9a-a3fc-e49c4fe9c38d}
c:\windows\system32\fsacsac1016.dll
   winsys8v.sys
HKCR\CLSID\{6167F471-EF2B-41DD-A5E5-C26ACDB5C096}
c:\program files\internet explorer\plugins\winsys8v.sys(该文件会同时写入BHO加载)

点此在新窗口浏览图片

下一页
本文共 2 页,第  [1]  [2]  页

转截请注明:文章来自 pc捍卫者 http://www.pchwz.com 本站发布此文为传递更多信息之目的,不表明pc捍卫者赞同其观点

上一篇:疑问:为什么晋江原创网打不开?      下一篇战略性思考助你成为超级IT安全专家
Tags:
 
 
>> 推荐文章
·电脑开不了机是怎么回事?
·电动车电池初次充电方法与注意事项
·你所不知道的支付宝的哪些趣事
·一家之言:教师的现状
·50M以上宽带用户达97.41%
·张贤亮人生经历和他的作品
·阿里上市创最大IPO交易
·lg f240不能识别sim卡无信
·乔布斯会如何看待小米抄袭苹果?
·互联网络如何“毁”了我们的生活
·有线电视末路互联网电视汹涌而至
·机场安检可带多大容量充电宝或电池
·魔幻现实主义作家马尔克斯逝世
·网盘大战:浮云从来遮望眼
·四分之三团购网站倒闭凛冬降临
·小米估值百亿信心十足加速海外布局
·淘宝不要固步自“封”
·雷军寄望小米手机开辟移动互联网大道
>> 赞助商链接
|pc捍卫者|捍卫你地盘|唯尚技术|||版权声明|关于我们
本站文章除原创者其余源自网络,如有侵权请联系站长,将于24小时内删除