防御策略 | 手工查杀 | 软件查杀 | 优化技术 | 系统安装 | 进阶技术 | 路由器防御技术 | 综合布线 | 网络协议 | 网络管理 | 软件技术 | 路由技术
   加入收藏
   设为首页
   联系我们
  | 首  页 | 新闻 | 病毒防御策略 | 计算机实用技术 | 防火墙应用技术 | 网络技术 | 病毒公告 | 漏洞公告 |
 
首页 >> 计算机实用技巧 >> 病毒防御策略 >> 手工查杀 >> 正文

上一篇: 下一篇:

手工查杀Trojan-Spy.Goldun!sd6病毒后门(datmps.dll)

发布日期:[08-07-05 03:46:26] 点击次数:[]
关键字:木马  病毒  清除  查杀 来源:本站原创

文件名称: datmps.dll

文件大小: 33,760 bytes

AV 命名: Trojan-Spy.Goldun!sd6

加壳方式: UPX

文件 MD5 3F5A6FB14D49675A62293B83863A8186

病毒类型:后门

主要行为:

1 、释放文件:

C:\Windows\System32\datmps.dll 21,984 byte

C:\Windows\System32\wlite.sys 8,816 bytes

2 、添加启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]

DllName = 64 61 74 6D 70 73 2E 64 6C 6C 00 00

Startup = "datmps"

Impersonate = 0x00000001

Asynchronous = 0x00000001

MaxWait = 0x00000001

NGIX = "[1062522C5803A23AD]"

64 61 74 6D 70 73 2E 64 6C 6C 00 00 解密得: datmps.dll

3 、注册驱动:

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wlite\Security]

Security = 01 00 14 80 90 00 00 00 9C 00 00 00 14 00 00 00 30 00 00 00 02 00 1C 00 01 00 00 00 02 80 14 00 FF 01 0F 00 01 01

00 00 00 00 00 01 00 00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 FD 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18 00

FF 01 0F 0

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wlite]

Type = 0x00000001

Start = 0x00000001

ErrorControl = 0x00000000

ImagePath = "system32\wlite.sys"

DisplayName = "WMV9 Codec"

4 、添加注册表,保证安全模式依然加载:

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\wlite.sys]

(Default) = "Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\wlite.sys]

(Default) = "Driver"

5 、调用 IE 傀儡进程,后台连接外部: rushprot***.net

 

解决方法:

1 、下载 PowerRmv(可到down.45it.com下载) ,后断开网络连接:

如下:

2 、依次删除 C:\Windows\System32\datmps.dll wlite.sys

3 、删除启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]

 

2 、依次删除 C:\Windows\System32\datmps.dll wlite.sys

3 、删除启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]

2 、依次删除 C:\Windows\System32\datmps.dll wlite.sys

3 、删除启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]

 

2 、依次删除 C:\Windows\System32\datmps.dll wlite.sys

3 、删除启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]

 

相 关 文 章
·

查杀木马trojan.psw.qq病毒

·

管理本机特殊端口 防范木马程序攻击

·

教您防范多媒体木马方法

·

如何手工检测电脑病毒

·

提升权限把无法删除的病毒扫地出门

·

解决木马隐患 警惕黑客控制PC重新启动

·

提速你的杀毒软件效率

·

清除autorun.inf病毒的批处理

·

手工查杀Javqhc病毒最新变种

·

手工查杀木马病毒方法

·

木马病毒横行 教您手工查杀木马

·

手工查杀木马和病毒

·

纯手工查杀木马csrss.exe

·

瑞星公司08月14日发布 每日计算机病毒及木马

·

瑞星公司08月13日发布 每日计算机病毒及木马

快 速 导 航

病毒防御 --》

|手工查杀|软件查杀|防御策略|病毒现象|

计算机实用技术 --》

|优化技术|系统安装|进阶技术|软件技术|

防火墙应用技术 --》

|路由器防御技术|软件防火墙|硬件防火墙

网络技术 --》

|路由技术|交换技术|接入网|局域网|

|服务器|光纤通信|网络管理|综合布线|

|网络协议|

girl923女性时尚网 汕头电脑技术网 韩城天空 IT资讯聚合论坛 计算机技术网 IT技术吧
 

网站首页 | 网站地图 | 联系我们
邮编:400013
电话:023-66528395

邮箱:keke__0923@163.com
Copyright © itasd.com All rights reserved.
itasd.com 版权所有
ICP备案号:渝ICP备08004248号