复制内容到剪贴板
代码:
飞狐交易师(专业版)V3.7.31016升级版.
文件生成时间为2003.10.20 23.06 23.07
foxtrader.exe CRC 为 a6577797e
magiclink 变种木马!!我手工杀除了~现在提供给大家如何杀除.
据我分析,该木马为MAGIC LINK变种,使用UPX压缩.反编译后得到一些信息.
XP和2000系统会被在服务中加上Performance Service服务.杀除前需禁止该服务.
1.该木马生成三个主要文件,放到系统目录下的SYSTEM32目录.
三个文件名为:fh.exe,mmsysdll.dll,newfile.exe
木马作用偷取密码:生成密码文件.ppx.txt
2.杀除前断开网络,打开任务管理器,杀除iexploer.exe进程.
3.打开控制面板,管理工具,服务.先停止然后禁止Performance Service服务.
4.删除上述几个文件.删除放到飞狐目录下的foxtrader.exe并下载新的升级包覆盖.
5.重起一次.
由于我没有98系统,不能做相关分析.但据这个木马机理,应该启动项位与win.ini的LOAD项来加载木马程序.本想到官方论坛求证,可惜目前已经无法登录了。