科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道timplatform.exe病毒解决方案

timplatform.exe病毒解决方案

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

运行后复制自身到系统目录%System%\vpcrm.exe,并改名QQ目录下TIMPlatform.exe为TIMPlatfrom.exe,复制自身为TIMPlatform.exe

作者:电脑侠客 2007年11月15日

关键字: timplatform qq木马 timplatform.exe

  • 评论
  • 分享微博
  • 分享邮件
病毒名称:Trojan-PSW.Win32.Lmir.bcn(Kaspersky)
病毒别名:Trojan.PSW.Lmir.lhp(瑞星)
      Backdoor/Agent.ayu(江民)
病毒大小:21,973 字节
加壳方式:NSPack
样本MD5:049ad2dc5bf06c741e7370f1fe3312a7
样本SHA1:1c71f3db7e03502b4463d80a4346b3b998bcbe5c
发现时间:2006.10
更新时间:2006.10
关联病毒:
传播方式:通过恶意网页传播、其它木马下载


技术分析
==========

这个木马没有进程,运行后进驻内存调用IE(iexplore.exe)访问远程信息下载木马或其它恶意程序。

运行后复制自身到系统目录%System%\vpcrm.exe,并改名QQ目录下TIMPlatform.exe为TIMPlatfrom.exe,复制自身为TIMPlatform.exe,使得QQ运行时也会调用运行病毒文件,此外,和之前的一些变种一样,它也释放了驱动文件%System%\drivers\moduleusb.sys。

创建的启动项是:
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"9"="%System%\vpcrm.exe"

清除步骤
==========

1. 删除病毒文件:
%System%\vpcrm.exe
%QQ%\TIMPlatform.exe
%System%\drivers\moduleusb.sys

2. 改名QQ目录下TIMPlatfrom.exe为TIMPlatform.exe

3. 删除启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"9"="%System%\vpcrm.exe"

4. 重新启动计算机

原文地址:http://ljs3509.bokee.com/tb.b?diaryId=13274396

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章