转自:http://www.antiyfx.com/a/wiki/bingdufenxi/2009/1218/746.html

病毒标签:
病毒描述:
行为分析-本地行为:
行为分析-网络行为:
清除方案:
病毒名称: Trojan/Win32.Small.dyq[Dropper]
病毒类型: 木马下载器
文件 MD5: 6ccb74a0701948c1ad29ef29d0bb003b
公开范围: 完全公开
危害等级: 4
文件长度: 26,112 字节
感染系统: Windows98以上版本
开发工具: Microsoft Visual C++ 6.0

该恶意代码为下载者木马,病毒运行后动态加载sfc_os.dll系统库文件,并调用该库文件序号为#5的函数,去掉对appmgmts.dll系统文件的保护,动态加载Advapi32.dll系统库文件,并调用该库文件的RegCloseKey、OpenSCManagerA函数,开启AppMgmt服务,遍历%System32%目录下的appmgmts.dll,创建病毒文件替换系统的appmgmts.dll文件,并将病毒DLL文件时间设置为该系统DLL文件的创建时间,释放驱动文件到临时目录下,等待启动之后将删除驱动文件,该驱动文件主要行为恢复SSDT过主动防御,调用StartServiceA函数启动AppMgmt服务,以系统服务启动病毒DLL文件,创建BAT批处理文件用于删除病毒自身,结束安全软件进程,将病毒DLL注入到svchost.exe进程中,开启IE连接网络下载病毒文件。

1、文件运行后会释放以下文件
%System32%\appmgmts.dll

2、病毒运行后动态加载sfc_os.dll系统库文件,并调用该库文件序号为#5的函数,去掉对appmgmts.dll系统文件的保护,动态加载Advapi32.dll系统库文件,并调用该库文件的RegCloseKey、OpenSCManagerA函数,开启AppMgmt服务,遍历%System32%目录下的appmgmts.dll,创建病毒文件替换系统的appmgmts.dll文件,并将病毒DLL文件时间设置为该系统DLL文件的创建时间,释放驱动文件到临时目录下,等待启动之后将删除驱动文件,该驱动文件主要行为恢复SSDT过主动防御。

3、调用StartServiceA函数启动AppMgmt服务,以系统服务启动病毒DLL文件经损坏而不认为其是病毒DLL文件,结束360tray.exe安全软件进程,如发现bdagent.exe、avp.exe进程该木马则会出错不连接网络造成机器速度缓慢严重可导致死机,当用户从新计算机之后则会导致bdagent.exe、avp.exe进程无法正常加载运行,将病毒DLL注入到svchost.exe进程中从而达到木马继续连接网络下载病毒文件的目的。
4、修改注册表
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AppMgmt\Type
旧值: DWORD: 3 (0x3)
新值: DWORD: 2 (0x2)
描述:修改AppMgmt服务启动方式为自动

http://nbhy6.114cen****.com/bhy/0.exe
描述:连接以上地址下载病毒文件

注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。
          %Windir%             WINDODWS所在目录
          %DriveLetter%          逻辑驱动器根目录
          %ProgramFiles%          系统程序默认安装目录
          %HomeDrive%           当前启动的系统的所在分区
          %Documents and Settings%    当前用户文档根目录
          %Temp%             \Documents and Settings\当前用户\Local Settings\Temp
          %System32%            系统的 System32文件夹

Windows2000/NT中默认的安装路径是C:\Winnt\System32
          windows95/98/me中默认的安装路径是C:\Windows\System
          windowsXP中默认的安装路径是C:\Windows\System32

1、使用安天防线可彻底清除此病毒(推荐),请点击下载(http://www.antiyfx.com/download.htm)。
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
推荐使用ATool管理工具,请点击下载(http://www.antiy.com/cn/download/atool.htm)。
(1) 使用ATOOL进程管理结束病毒appmgmts.dll模块进程。

(2) 强行删除病毒下载的大量病毒文件
%System32%\appmgmts.dll

(3)恢复注册表
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AppMgmt\Type
旧值: DWORD: 3 (0x3)
新值: DWORD: 2 (0x2)

Trojan/Win32.Small.dyq病毒的解决方法相关推荐

  1. autorun.inf sxs.exe病毒手动解决方法

    autorun.inf sxs.exe病毒手动解决方法 一.确认中已中此病毒: 依次执行 开始--运行--输入"cmd"--输入"X:"(X为盘符可以是D盘,可 ...

  2. wegame显示服务器维护中,【最新】Wegame登录报病毒终极解决方法

    标题:[最新]Wegame登录报病毒终极解决方法 编辑:diyi55555 更新:2020年9月23日 鸣谢:QQ网关运营团队 关于网吧文件被恶意篡改 导致玩家账号被盗号.冻结的解决方法 亲爱的网吧业 ...

  3. .lnk文件 和一种较新的.lnk病毒及解决方法

    前两天一个同学的电脑发生了此种情况,所有(包括开始菜单里的所有东西)快捷方式都变为了浏览器的.lnk(快捷方式)文件,而且一打开东西,浏览器(因为默认都变为了浏览器的快捷方式)就不停的闪动,之后其它操 ...

  4. 勒索病毒尝试解决方法

    解决方案 该攻击涉及MS17-010漏洞,我们可以采用以下方案进行解决 漏洞名称: Microsoft Windows SMB远程任意代码执行漏洞 (MS17-010) 包含如下CVE: CVE-20 ...

  5. cmd xcopy 拷贝文件夹_u盘文件夹被病毒隐藏怎么解决 u盘文件夹被病毒隐藏解决方法【详细步骤】...

    u盘是我们经常用来拷贝.存储文件的移动存储设备,如果使用u盘时,却看不到 u盘文件 该怎么办呢?其实这是由于u盘中毒所导致,由于使用杀毒软件较容易也将 u盘 中的文件一起删除,所以我们不建议使用杀毒的 ...

  6. 文件夹exe病毒的解决方法

    U盘插入到电脑后,突然发现U盘内的文件生成了以文件夹名字命名的可执行文件,扩展名为exe,单击"打开"或是双击打开文件都无法正常打开,碰到这样的情况该如何解决?今天小编为大家分析一 ...

  7. centos6.8服务器中了挖矿程序病毒的解决方法

    阿里云提示我的centos服务器出现紧急安全事件:挖矿程序:同时也出现服务器异常登录事件. 出现这样的情况,需要根据以下的步骤去处理 第一步:修改登录的帐号密码,输入命令passwd,根据提未修改. ...

  8. 计算机病毒手动查杀,电脑中毒了怎么办 如何手动彻底查杀病毒【解决方法】...

    电脑中毒了怎么办? 我们有时使用电脑会发现电脑经常无缘无故死机,或许这是某个部件出了故障,也或许是电脑中毒了. 现在有很多杀毒软件都可以帮助电脑杀毒,但这只是一些比较基本的,要是遇到厉害一点的病毒,杀 ...

  9. 快捷方式病毒的解决方法

    打开cmd 查看U盘的盘符: g: 执行下面的路径即可改回文件的正常属性,如果你的U盘中文件夹嵌套的比较多,这个命令运行的会很慢.这个命令就是设置文件或文件夹属性的,它相当于执行的是和病毒相反的操作. ...

最新文章

  1. 全局函数(直接使用)
  2. tankwar java,TankWar 單機(JAVA版) 版本0.4~版本0.6 讓坦克動起來
  3. asp.net的dropDownlist只显示第一个字
  4. RDS For MySQL常见连接问题总结
  5. Mysql安装后在服务里找不到和服务启动不起来的解决方法
  6. Win11系统如何解除网络限制
  7. CV Code | 计算机视觉开源周报 20190601期
  8. (转)SQLServer_十步优化SQL Server中的数据访问 三
  9. FireEye 红队失窃工具大揭秘之:分析复现 Confluence路径穿越漏洞 (CVE-2019-3398)
  10. luogu 大陆争霸 WD yj
  11. key-list类型内存数据引擎介绍及使用场景
  12. Atitit  发帖机实现(1)-----UsrQBm2008 页面上下文规范
  13. linux 开山(尚硅谷)--听课笔记-
  14. 计算机键盘上删除,电脑哪个是删除键
  15. 基于python的异方差检验_【Python】统计科学之讲讲异方差的检验
  16. 电脑如何设置颜色保护眼睛
  17. 【游戏开发进阶】玩转贝塞尔曲线,教你在Unity中画Bezier贝塞尔曲线(二阶、三阶),手把手教你推导公式
  18. 解决网站mp4视频不能边播放边下载的问题!(终极解决方案)
  19. pip安装第三方库 报错:You should consider upgrading
  20. pic单片机c语言读eeprom,PIC单片机应用专题二内外EEPROM读写..doc

热门文章

  1. 计算机能辅修经济学吗,现在大二本科在读,计算机系,想考西安交大经济学研究生,但不知如何着手…请高人指点指点...
  2. sql server 中 SET ROWCOUNT 的具体用法
  3. 并行计算——实验一:Mpich2的安装
  4. winserver修改计算机用户名,如何修改Windows系统的管理员账户名
  5. NSN的MGM SW engineer面试题
  6. 第一部分 Rx快速入门
  7. 合肥师范Java考试试卷_合肥知到appJava Web程序设计-新期末题库-测验答案
  8. [再寄小读者之数学篇](2014-06-14 自然数集到自身的两个不可交换的双射)
  9. wro4j的js和css压缩技术
  10. 如何解决“access violation at address”错误