ÒòΪĿǰûÓÐʱ¼ä¿ÉÒÔ¹ÜÀíÆÀÂÛ£¬ËùÒÔÔÝÍ£ÆÀÂÛ¹¦ÄÜ£¡2009.12.19
ÆäʵÒþ²ØÎļþ²»¿Ï¡°ÏÖÉí¡±£¬¶à°ëÊÇϵͳÊܵ½ÁËÒ»ÖÖÃûΪ¡°sxs.exe¡±²¡¶¾µÄ¹¥»÷£¬¸Ã²¡¶¾µÄÈ«³Æ½ÐTrojan.PSW.QQPass.pqb²¡¶¾£¬ËüÒ»°ãͨ¹ý³£ÓõÄÉÁÅÌ»òÒƶ¯Ó²Å̽øÐзǷ¨´«²¥£¬¸Ã²¡¶¾µÄÖ÷ҪΣº¦¾ÍÊÇÇ¿ÐÐÖÕÖ¹°²×°ÔÚ±¾µØϵͳÖеķÀ²¡¶¾Èí¼þµÄÓ¦Óýø³Ì£¬½µµÍ±¾µØ¼ÆËã»úϵͳµÄ°²È«µÈ¼¶£¬Í¬Ê±»¹»á͵ÇÔ±¾µØµÄQQÃÜÂëÓëÕʺţ»Ò»µ©¼ÆËã»úϵͳ²»Ð¡ÐĸÐȾÁË¡°sxs.exe¡±²¡¶¾ºó£¬ÏµÍ³µÄÿ¸ö·ÖÇø¸ùĿ¼´°¿ÚÖж¼»á³öÏÖ¡°sxs.exe¡±ÎļþºÍ¡°autorun.inf¡±Îļþ£¬¶øÇÒÓÃÊó±êË«»÷ϵͳ·ÖÇøÅÌ·û£¬ÏµÍ³Ã»ÓÐÈκη´Ó¦£¬¸üΪÖØÒªµÄÊÇÎÞ·¨½«ÏµÍ³µÄÒþ²ØÎļþÕý³£ÏÔʾ³öÀ´¡£
Òò´Ë£¬µ±ÎÒÃÇÑ¡ÖÐÁ˱¾µØϵͳÖеġ°ÏÔʾËùÓÐÎļþºÍÎļþ¼Ð¡±¹¦ÄÜÑ¡Ïîºó£¬ÈÔÈ»ÎÞ·¨ÈÃÒþ²ØÎļþ¡°ÏÖÉí¡±Ê±£¬ÎÒÃÇÖ»Òª½øÈëϵͳÈÎÎñ¹ÜÀíÆ÷µÄ½ø³Ì±êÇ©Ò³Ã棬¿´¿´ÏµÍ³ÖÐÊÇ·ñÔËÐÐÁË¡°svohost.exe¡±»ò¡°sxs.exe¡±ÕâÑùµÄ·þÎñ½ø³Ì£¬Ò»µ©¿´µ½µÄ»°£¬ÄǾͱíÃ÷Òþ²ØÎļþµÄÈ·Êܵ½ÁË¡°sxs.exe¡±²¡¶¾µÄ¿ØÖÆ¡£ÒªÏëÇ¿ÐÐÈÃÒþ²ØÎļþ¡°ÏÖÉí¡±£¬ÎÒÃDZØÐë°´ÕÕÈçÏ·½·¨½«¡°sxs.exe¡±²¡¶¾ÇÉÃî´ÓϵͳÖÐÇå³ý¸É¾»¡£
Ê×ÏÈͬʱ°´Ï¼üÅÌÉϵÄCtrl+Alt+Del¸´ºÏ¼ü£¬´ò¿ªÏµÍ³µÄÈÎÎñ¹ÜÀíÆ÷´°¿Ú£¬µ¥»÷¸Ã´°¿ÚÖеġ°½ø³Ì¡±±êÇ©£¬²¢ÔÚ¶ÔÓ¦±êÇ©Ò³ÃæÖÐÑ¡ÖС°svohost.exe¡±»ò¡°sxs.exe¡±ÕâÑùµÄ½ø³Ì£¬ÔÙµ¥»÷¡°½áÊø½ø³Ì¡±°´Å¥£¬ÕâÑù¾ÍÄܽ«¡°sxs.exe¡±²¡¶¾µÄ½ø³ÌÇ¿ÐнûÖ¹ÁË¡£
½Ó×ÅÒÀ´Îµ¥»÷¡°¿ªÊ¼¡±/¡°ÔËÐС±ÃüÁ´ò¿ªÏµÍ³µÄÔËÐжԻ°¿ò£¬ÔÚÆäÖÐÊäÈë¡°regedit¡±×Ö·û´®ÃüÁµ¥»÷¡°È·¶¨¡±°´Å¥ºó£¬½øÈëµ½±¾µØ¼ÆËã»úµÄϵͳע²á±í±à¼´°¿Ú£»Ôڸñ༴°¿ÚµÄ×ó²àÏÔʾ´°¸ñÖУ¬ÓÃÊó±êÕ¹¿ª¡°HKEY_LOCAL_MACHINE¡±·ÖÖ§ÏîÄ¿£¬²¢Ôڸ÷ÖÖ§ÏîÄ¿ÏÂÃæÔÙÒÀ´ÎÑ¡Ôñ¡°SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL¡±×ÓÏÔÚ¶ÔÓ¦¡°SHOWALL¡±×ÓÏîµÄÓÒ²àÁбíÇøÓòÖУ¨Èçͼ1Ëùʾ£©£¬¼ì²éÒ»ÏÂÊÇ·ñ´æÔÚÒ»¸öÃûΪ¡°Checkedvalue¡±µÄË«×Ö½ÚÖµ¡£ÔÚÕâÀï´ó¼ÒÐèÒªÁôÐĵÄÊÇ£¬Ò»µ©¼ÆËã»úϵͳÔâÊܵ½¡°sxs.exe¡±²¡¶¾µÄ¹¥»÷Ö®ºó£¬¡°Checkedvalue¡±¼üÖµµÄÀàÐͺÜÓпÉÄܱ»Ð޸ijÉ×Ö·û´®ÖµÀàÐ͵ģ¬ÕâÖÖÀàÐ͵ļüÖµÊǸù±¾Ã»Óõģ»
ͼ1
Òò´Ëµ±ÎÒÃÇ¿´µ½¡°SHOWALL¡±×ÓÏîÏÂÃæ²»´æÔÚ¡°Checkedvalue¡±¼üÖµ£¬»òÕß·¢ÏָüüÖµÀàÐͲ»¶Ôʱ£¬ÏȽ«ÎÞÓõÄ×Ö·û´®Öµ¡°Checkedvalue¡±É¾³ýµô£¬È»ºóÓÃÊó±êÓÒ¼üµ¥»÷¡°SHOWALL¡±×ÓÏîÓÒ²àÁбíÇøÓòµÄ¿Õ°×λÖô¦£¬´ÓËæºóµ¯³öµÄ¿ì½Ý²Ëµ¥ÖÐÒÀ´ÎÑ¡Ôñ¡°Ð½¨¡±/¡°DwordÖµ¡±ÃüÁ²¢½«¸Õ¸Õ´´½¨µÄË«×Ö½ÚÖµÃû³ÆÉèÖÃΪ¡°Checkedvalue¡±£»½ô½Ó×ÅÓÃÊó±êË«»÷¸Õ¸Õ´´½¨ºÃµÄ¡°Checkedvalue¡±Ë«×Ö½ÚÖµ£¬ÔÚµ¯³öµÄ±à¼DwordÖµÉèÖô°¿ÚÖУ¬½«Êý×Ö¡°1¡±Ö±½ÓÌîдÔÚ¡°ÊýÖµÊý¾Ý¡±Îı¾¿òÖУ¨Èçͼ2Ëùʾ£©£¬ÔÙµ¥»÷¡°È·¶¨¡±°´Å¥½áÊøÉèÖòÙ×÷£¬×îºóÔÙ½«¼ÆËã»úϵͳÖØÐÂÆô¶¯Ò»Ï£»
ͼ2
ÏÂÃæΪÁË·ÀÖ¹¡°sxs.exe¡±²¡¶¾¡°¾íÍÁÖØÀ´¡±£¬ÔٴζÔϵͳ×ö³ö²»ÀûµÄÊÂÇé³öÀ´£¬ÎÒÃÇ»¹ÐèÒªÓÃÊó±êÓÒ¼üµ¥»÷ϵͳ·ÖÇøÅÌ·û£¬´Óµ¯³öµÄ¿ì½Ý²Ëµ¥ÖÐÖ´ÐС°´ò¿ª¡±ÃüÁºÇºÇ£¬¾¡Á¿²»ÒªÊ¹ÓÃË«»÷Êó±êµÄ·½·¨´ò¿ªÏµÍ³·ÖÇø¸ùĿ¼Ӵ£¬Õâ¿ÉÄÜ»á°ïÖú¡°sxs.exe¡±²¡¶¾ÓÖÖ´ÐÐÒ»´ÎÆÆ»µ²Ù×÷Ó´£©£¬½øÈ뵽ϵͳ·ÖÇø¸ùĿ¼´°¿Ú£¬½«ÆäÖеġ°sxs.exe¡±ÎļþºÍ¡°svohost.exe¡±ÎļþÖ±½Óɾ³ýµô¡£È»ºóÔٴνøÈ뵽ϵͳµÄ×¢²á±í±à¼´°¿Ú£¬ÓÃÊó±êÕ¹¿ªÆäÖеġ°HKEY_LOCAL_MACHINE¡±·ÖÖ§ÏîÄ¿£¬²¢Ôڸ÷ÖÖ§ÏîÄ¿ÏÂÃæÒÀ´ÎÑ¡Ôñ¡°SOFTWARE\Microsoft\Windows\CurrentVersion\Run¡±×ÓÏÔÚ¶ÔÓ¦¡°Run¡±×ÓÏîµÄÓÒ²àÁбíÇøÓòÖУ¬¼ì²éÒ»ÏÂÊÇ·ñ´æÔÚÒ»¸öÃûΪ¡°SoundMam¡±µÄ×Ö·û´®Öµ£¬ÒªÊÇ·¢ÏÖ¸Ã×Ö·û´®Öµ´æÔڵĻ°£¬ÔÙÓÃÊó±êË«»÷¸Ã¼üÖµ£¬´Óµ¯³öµÄÊýÖµÉèÖô°¿ÚÖУ¬È·ÈÏһϸÃ×Ö·û´®¼üÖµµÄÄÚÈÝÊÇ·ñΪ¡°C:\Windows\system32\svohost.exe¡±£¬Ö®ºóÑ¡ÖС°SoundMam¡±×Ö·û´®Öµ²¢½«Ëüɾ³ýµô£¬²¢Í˳ö×¢²á±í±à¼´°¿Ú£»
ÏÖÔÚ´ò¿ªÏµÍ³µÄ×ÊÔ´¹ÜÀíÆ÷´°¿Ú£¬½øÈ뵽ϵͳ·ÖÇøĿ¼ÏÂÃæµÄ¡°system32¡±×ÓÎļþ¼Ð´°¿Ú£¬ÔÙ½«¸Ã´°¿ÚÖеġ°sxs.exe¡±ÎļþºÍ¡°svohost.exe¡±ÎļþÖ±½Óɾ³ýµô£¬×îºóÔÙ½øÐÐÒ»´ÎϵͳÆô¶¯²Ù×÷£¬ÏàÐÅÕâôһÀ´ÎÒÃÇÔٴδò¿ª¡°Îļþ¼ÐÑ¡ÏÉèÖô°¿Ú£¬²¢Ñ¡ÖС°ÏÔʾËùÓÐÎļþºÍÎļþ¼Ð¡±Ê±£¬¶à°ëÄܹ»½«Òþ²ØµÄϵͳÎļþÖØÐÂÏÔÏÖ³öÀ´ÁË¡£
======È«ÇòÃâ·ÑÖÐÐÄ°æȨÉùÃ÷(±¾Õ¾´Ó09-4-29¿ªÊ¼¼ÓÇ¿Ãâ·Ñ×ÊÔ´°æȨ¹ÜÀí)=========
²»¹Ü³öÓÚºÎÄ¿µÄתÔر¾ÎÄ£¬Çë×¢Ã÷°æȨÐÅÏ¢(°üÀ¨À´Ô´ºÍ×÷Õß)£¬·ñÔòÒ»¾·¢ÏÖ½«Öð¸ö´¦Àí¡£
Èô±¾Õ¾×ªÁËÄúµÄÐÅÏ¢¶øδ±êÃ÷»ò±ê´í»òδÕÒµ½³ö´¦¶øû±êÃ÷µÄ£¬ÇëÁªÏµÎÒÃÇ£¬2ÌìÄÚ´¦Àí¡£
ÒòΪĿǰûÓÐʱ¼ä¿ÉÒÔ¹ÜÀíÆÀÂÛ£¬ËùÒÔÔÝÍ£ÆÀÂÛ¹¦ÄÜ£¡2009.12.19