找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 1690|回复: 3

专杀:winhld32.dll (Trojan.Nebuler)系统劫持者

[复制链接]

该用户从未签到

发表于 2008-5-27 09:53:20 | 显示全部楼层 |阅读模式
(作者:孤独更可靠)
文件名称:winhld32.dll

文件大小:27,136 bytes

AV命名:卡巴、瑞星等未知(暂不能识别)Trojan.Nebuler 赛门铁克

文件MD5:66AE6D86463AFB42D9730C9B82832497

病毒类型:木马

主要行为:

1、由EXE载体释放一个文件:

C:\Windows\System32\winhld32.dll 27,136 byte

随后这个载体自我删除

2、添加启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winhld32]
Asynchronous = 0x00000001
DllName = "winhld32.dll"
Impersonate = 0x00000000
Startup = "EvtStartup"
Shutdown = "EvtShutdown"

3、winhld32.dll则注入系统核心进程:winlogon.exe。

4、病毒启动时会先检测是否存在互斥体“m3b5rt102”如果存在则不会选择注入而退出。

5、尝试连接网络:here4s***ch.biz,可能下载其他木马。

解决方法:

1、下载PowerRmv,可以到这里下载:

http://www.kingzoo.com/tools/孤独更可靠/PowerRmv.rar

2、断开网络连接,打开PowerRmv。如下图:

2.jpg

按杀灭。

3、打开注册表,删除项:winhld32

切记不要删除错了!

如图:
3.jpg

该用户从未签到

发表于 2008-5-27 09:57:09 | 显示全部楼层
那软件够暴力  ...

该用户从未签到

发表于 2008-5-27 10:10:41 | 显示全部楼层
专杀XX病毒的软件???

该用户从未签到

 楼主| 发表于 2008-5-27 11:31:41 | 显示全部楼层
其实这个软件 可以通用的..
但是要保证灭杀的是非有益文件!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表