关于"wincup.exe"与"aukld.exe"的分析
来源:互联网 发布:天尚网络机顶盒价格 编辑:程序博客网 时间:2024/05/31 19:44
前几天分析了C:\WINDOWS\wincup\wincup.exe ...这俩天又跑出个同名的文件夹..路径为C:\WINDOWS\Temp\wincup\wincup.exe和C:\WINDOWS\Temp\aukld\aukld.exe 前俩天卡巴就报了..瑞星好象昨天才报..病毒名:Trojan.DL.adload.io和Trojan.DL.adload.ip ...
这俩天关于此求助的人也多了..今天拿到样本就分析..
运行wincup.exe ..释放文件aucup和extern.ini .. 还有~de5.tmp (文件名中的数字会不同)..创建服务O23 - NT 服务: aucup - Unknown owner - C:\WINDOWS\Temp\wincup\wincup.exe ... 访问网络..
运行aukld.exe ..释放文件inskld和~de5.tmp(文件中的数字会不同) ...创建服务O23 - NT 服务: aukld - Unknown owner - C:\WINDOWS\Temp\aukld\aukld.exe ..访问网络..
访问网络后..下载WinKalendar ...HijackThis的021项会体现出来..O21 - SSODL: SysTime - {724C75F1-B757-408D-A50A-4CF99DA35D73} - C:\PROGRA~1\WinKld\WinKld.dll ...此项可能出现也有可能不出现...
【解决】
结束进程
C:\WINDOWS\wincup\wincup.exe(可能会有我这一俩次测试都出现这项..)
开始-控制面板-添加与删除程序
卸载WinKalendar,winwrcup,vision communicate ....(有的会没有..)
开始-控制面板-管理工具-服务
禁用掉 aucup , aukld , WinWrCup ,JMediaService 这四个服务..(有的会没有..)
开始-运行-regedit
注册表
展开
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
删除aucup , aukld , JMediaService , WinWrCup 这四个文件夹...(这三处地方仔细检查..有的有..有的没有..)
展开
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\
删除LEGACY_AUKLD , LEGACY_AUCUP , LEGACY_JMEDIASERVICE , LEGACY_WINWRCUP这四个文件夹...(同上..仔细找找..必须使用Icesword来删除..)
展开wzme.howbk.com
HKEY_CLASSES_ROOT\CLSID\
删除{724C75F1-B757-408D-A50A-4CF99DA35D73} 这文件夹...(有可能没有这项..)
重启后删除..
C:\WINDOWS\Temp\wincup
C:\WINDOWS\Temp\aukld
C:\PROGRA~1\WinKld
C:\WINDOWS\Temp\inskld(文件夹内是同时释放的一个.exe文件)
C:\WINDOWS\Temp\inscup(文件夹内是同时释放的一个.exe文件)
C:\WINDOWS\wincup
- 关于"wincup.exe"与"aukld.exe"的分析
- 关于Recycle.exe病毒的分析
- 关于cad与EXE
- 关于tool.exe的手工杀毒c0nime.exe servere.exe shualai.exe1explore.exe cmdbcs.exe
- java.exe 与 javaw.exe的区别
- masm.exe 与 link.exe 的参数
- java.exe与javaw.exe的区别
- tomcat6.exe与tomcat6w.exe的区别
- 关于SWF文件格式分析及SWF EXE的经验积累
- Manifest与exe.config文件原理与结构的分析
- svchost.exe进程的分析
- 关于Comine.exe的处理
- 关于EXE文件关联的.
- 关于CMD.EXE的问题
- 关于调用exe的问题
- 关于explorer.exe的问题
- 关于PDB与EXE/DLL 文件的匹配问题(转)
- 关于VC与VB调用matlab的exe文件.
- Android经典面试及解答(四)
- VC++创建和调用动态连接库的方法
- oracle9i日常维护之undo表空间切换
- fix graphviz install problem in macbook
- 导出 C/C++ API 给 Lua 使用
- 关于"wincup.exe"与"aukld.exe"的分析
- vs2013无法创建c++工程之解决方法
- C++->network设计
- Ubuntu 默认启动到命令行 12.04
- 人生如棋
- js/jquery写的一个定制对话框控件
- 解决在DHCP环境下私自指定ip和私自搭建dhcp服务器的方法
- 无法打开包含文件:“fstream.h”
- ASP函数_转换格林威治时间函数