Kvmon.exe遠(yuǎn)程控制病毒清除指南
更新時(shí)間:2008年03月09日 20:06:10 作者:
文件名稱:Kvmon.exe
文件大?。?12829 byte 一款遠(yuǎn)程控制病毒
AV命名:
金山毒霸(Win32.Troj.Unknown.a.412826)
AVG(Generic9.AQHK)
安博士V3(Win-Trojan/Hupigon.Gen)
加殼方式:未
編寫語言:Delphi
文件MD5:a79d8dddadc172915a3603700f00df8c
病毒類型:遠(yuǎn)程控制
行為分析:
1、 釋放病毒文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
2、 修改注冊表,開機(jī)啟動:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
REG_SZ, "C:\WINDOWS\system32\userinit.exe,"
修改為REG_SZ, "C:\windows\system32\userinit.exe,C:\windows\Kvmon.exe –ini
3、 啟動IE進(jìn)程,并把Kvmon.dll注入其中。
4、 添加注冊表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
(注冊表值) Beizhu = REG_SZ, "上線"
(注冊表值) Info = REG_SZ, "http://www.5311×0.com/vip/6880579/ip.txt>46821973>上線>遠(yuǎn)程上線主機(jī)>25>0>1080>guest>123456>"
5、 讀取上述注冊表鍵,反彈連接外部,接受黑客控制。
6、 全部釋放完畢,調(diào)用cmd.exe刪除舊文件。
解決方法:
1、 打開任務(wù)管理器,結(jié)束可見的IE進(jìn)程(iexplore.exe),后斷開網(wǎng)絡(luò)連接。
2、 開始-運(yùn)行-regedit.exe 打開注冊表到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
點(diǎn)擊修改,修改為:C:\WINDOWS\system32\userinit.exe,
注意逗號不能省略,如果是2000/NT系統(tǒng)的話,則是:C:\WINnt\system32\userinit.exe,
3、 刪除文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
金山毒霸(Win32.Troj.Unknown.a.412826)
AVG(Generic9.AQHK)
安博士V3(Win-Trojan/Hupigon.Gen)
加殼方式:未
編寫語言:Delphi
文件MD5:a79d8dddadc172915a3603700f00df8c
病毒類型:遠(yuǎn)程控制
行為分析:
1、 釋放病毒文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
2、 修改注冊表,開機(jī)啟動:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
REG_SZ, "C:\WINDOWS\system32\userinit.exe,"
修改為REG_SZ, "C:\windows\system32\userinit.exe,C:\windows\Kvmon.exe –ini
3、 啟動IE進(jìn)程,并把Kvmon.dll注入其中。
4、 添加注冊表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
(注冊表值) Beizhu = REG_SZ, "上線"
(注冊表值) Info = REG_SZ, "http://www.5311×0.com/vip/6880579/ip.txt>46821973>上線>遠(yuǎn)程上線主機(jī)>25>0>1080>guest>123456>"
5、 讀取上述注冊表鍵,反彈連接外部,接受黑客控制。
6、 全部釋放完畢,調(diào)用cmd.exe刪除舊文件。
解決方法:
1、 打開任務(wù)管理器,結(jié)束可見的IE進(jìn)程(iexplore.exe),后斷開網(wǎng)絡(luò)連接。
2、 開始-運(yùn)行-regedit.exe 打開注冊表到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
(注冊表值) Userinit
點(diǎn)擊修改,修改為:C:\WINDOWS\system32\userinit.exe,
注意逗號不能省略,如果是2000/NT系統(tǒng)的話,則是:C:\WINnt\system32\userinit.exe,
3、 刪除文件:
C:\WINDOWS\Kvmon.dll 361984 字節(jié)
C:\WINDOWS\Kvmon.exe 412829 字節(jié)
您可能感興趣的文章:
- WinFormA9.exe、kvmxcis.exe、cilpnoi.exe、duvadvm.exe“飄雪變種“的清除技巧
- centos 6.6 安裝 KVM 虛擬機(jī)的方法
- KVM虛擬化技術(shù)之使用Qemu-kvm創(chuàng)建和管理虛擬機(jī)的方法
- KVM虛擬機(jī)的創(chuàng)建、管理與遷移介紹
- KVM虛擬化技術(shù)之virt-manager使用及KVM虛擬化平臺網(wǎng)絡(luò)模型介紹
- KVM虛擬機(jī)技術(shù)學(xué)習(xí)總結(jié)
- 詳細(xì)介紹kvm虛擬機(jī)靜態(tài)和動態(tài)遷移(圖文介紹)
- Linux KVM的QCOW2 和 ROW的詳解及區(qū)別介紹
- KVM虛擬化(一)——KVM虛擬機(jī)的介紹與簡單使用
- kvm安裝和刪除虛擬機(jī)的方法
相關(guān)文章
iexplore.exe在打開網(wǎng)頁時(shí)CPU使用會100%的解決方法
iexplore.exe在打開網(wǎng)頁時(shí)CPU使用會100%的解決方法...2007-04-04
手動清除磁碟機(jī)病毒木馬維護(hù)系統(tǒng)安全的具體步驟
磁碟機(jī)病毒木馬運(yùn)行后關(guān)閉并阻止360安全衛(wèi)士和卡巴、瑞星、金山、江民等安全類軟件的運(yùn)行,除此之外還會刪除系統(tǒng)中含有“360”字樣的文件2013-08-08
開機(jī)CPU就是100%cmd.exe病毒進(jìn)程清除方法
開機(jī)CPU就是100%cmd.exe病毒進(jìn)程清除方法...2007-04-04
各分區(qū)根目錄釋放shell.exe,autorun.inf 的病毒清除方法
各分區(qū)根目錄釋放shell.exe,autorun.inf 的病毒清除方法...2007-07-07
fjOs0r.dll、OnlO0r.dll 木馬群的清除方法
fjOs0r.dll、OnlO0r.dll 木馬群的清除方法...2007-09-09

