唯品会仓库布局:我的VIPTray.exe怎么删不掉?

来源:百度文库 编辑:神马品牌网 时间:2024/04/28 03:10:14
瑞星总是提示有C:\WINNT\System32\VIPTray.exe存在,
可是即使在DOS环境下也找不到这个文件。
请问我该怎么处理这个病毒!
谢谢!
刚才进入到C:\WINNT\System32\ 这个文件,发现了VIPTray.exe!
但是它马上瞬移般消失了,又找不到了~~~~
怪~

VIPTray.exe简单分析
(此文章来自安全救援中心这个论坛很不错,有空大家去座座,一定会有收获的)

论坛里面看见很多人电脑上中了VipTray.exe,
网友给我们发来了样本文件, 非常感谢。

然后我反运行后, 监视文件和注册表, 发现没什么反应。

后来反汇编, 分析, 发现这个VipTray.exe 会从
http://ulink4.dudu.com/setup/iebar.exe

下载一个iebar.exe, 并让用户安装。

而这个里面捆绑了后门。

安装完iebar.exe会修改注册表

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

修改键值system 为 C:\WINNT\system32\friendly.exe ZNKwcxv=

创建BHO
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

DLL名称为 WinDefendor.dll

同时 VipTray 会注册成系统服务。

服务描述为:
提供基于 Internet explorer 的网络内容。如果此服务被终止,将会失去这些功能和内容。如果此服务被禁用,其他依赖此服务的网络内容将无法正常运行。

生成的文件有:

c:\WINNT\system32\VIPTray.exe
c:\WINNT\system32\WinDefendor.dll
c:\WINNT\system32\friendly.exe
或:C:\WINDOWS\system32\VIPTray.exe
C:\WINDOWS\system32\WinDefendor.dll
C:\WINDOWS\system32\friendly.exe

清除方法:
使用安全重启, 然后删除掉这三个文件,就可以了。

VIPTray专杀工具.rar
http://xinlihe_88.gbaopan.com/files/0d7e7d26fb2a4a26893e56d4518e7c3d.gbp

“添加/删除程序”里卸载“IE-BAR”。

删除这个服务:
[VIPTray / VIPTray]
<C:\WINDOWS\System32\VIPTray.exe><N/A>

删除这些浏览器加载项:
[BrowserHelper Class]
{2D99E8F4-56B7-457B-9A92-61B5D247D263} <C:\WINDOWS\system32\WinDefendor.dll, TODO: <公司名>>

重启后删除文件:
C:\WINDOWS\System32\VIPTray.exe
C:\WINDOWS\system32\WinDefendor.dll
C:\WINDOWS\system32\dll.dll

高手
小弟佩服