不用kavo.exe專殺手工即可清除方法
更新時(shí)間:2008年02月20日 10:24:48 作者:
最近發(fā)現(xiàn)kavo.exe,上網(wǎng)找了kavo.exe專殺也沒找到,不過下面的手工刪除kavo.exe的方法也不錯(cuò),希望大家早點(diǎn)把kavo.exe徹底清除。
文件名稱:kavo.exe
文件大小:116464 bytes
AV命名:
Trojan-PSW.Win32.OnLineGames.pcm(Kaspersky)
Trojan.PSW.Win32.GameOL.lor(Rising)
Worm/AutoRun.Y(AVG)
編寫語言:delphi
文件MD5:3b08963e3b2cae9e3b4dc38b21b2a69d
病毒類型:盜號(hào)木馬
行為分析:
1、 釋放病毒文件:
C:\WINDOWS\system32\kavo.exe 113759 字節(jié)
C:\WINDOWS\system32\kavo0.dll 96768 字節(jié)
C:\WINDOWS\system32\kavo1.dll 96768 字節(jié)
2、 添加注冊(cè)表,開機(jī)啟動(dòng):
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
kava = REG_SZ, "C:\windows\system32\kavo.exe"
3、 修改注冊(cè)表,記錄下載地址的版本:
HKEY_CLASSES_ROOT\CLSID\MADOWN
當(dāng)前為:"cdfty1.7"
4、 啟動(dòng)IE進(jìn)程,連接網(wǎng)絡(luò)下載木馬,釋放:
C:\WINDOWS\system32\tavo.exe
C:\WINDOWS\system32\tavo0.dll
5、 tavo0.dll和kavo1.dll則注入系統(tǒng)進(jìn)程,監(jiān)視鼠標(biāo)、鍵盤操作,盜取木馬。
6、 釋放驅(qū)動(dòng),隨機(jī)命名的,然后刪除自身。
7、 修改注冊(cè)表,破壞顯示隱藏文件功能。
8、遍歷磁盤,生成病毒文件和autorun.inf
解決方法:
1、 下載SREng,然后斷開網(wǎng)絡(luò)連接。
2、 打開SREng,刪除注冊(cè)表鍵:
(注冊(cè)表值) kava和(注冊(cè)表值) tava
3、 重啟計(jì)算機(jī),刪除文件:
C:\WINDOWS\system32\kavo.exe 113759 字節(jié)
C:\WINDOWS\system32\kavo0.dll 96768 字節(jié)
C:\WINDOWS\system32\kavo1.dll 96768 字節(jié)
C:\WINDOWS\system32\tavo.exe
C:\WINDOWS\system32\tavo0.dll
還有每個(gè)磁盤下的autorun.inf和病毒文件,也刪除,建議用winrar
4、 其他:
修改注冊(cè)表修復(fù)顯示隱藏文件功能:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
(*)(注冊(cè)表值) Hidden
REG_DWORD, 2 修改為 REG_DWORD, 1
(*)(注冊(cè)表值) ShowSuperHidden
REG_DWORD, 0 修改為 REG_DWORD, 1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
(*)(注冊(cè)表值) CheckedValue
REG_DWORD, 0修改為 REG_DWORD, 1
文件大小:116464 bytes
AV命名:
Trojan-PSW.Win32.OnLineGames.pcm(Kaspersky)
Trojan.PSW.Win32.GameOL.lor(Rising)
Worm/AutoRun.Y(AVG)
編寫語言:delphi
文件MD5:3b08963e3b2cae9e3b4dc38b21b2a69d
病毒類型:盜號(hào)木馬
行為分析:
1、 釋放病毒文件:
C:\WINDOWS\system32\kavo.exe 113759 字節(jié)
C:\WINDOWS\system32\kavo0.dll 96768 字節(jié)
C:\WINDOWS\system32\kavo1.dll 96768 字節(jié)
2、 添加注冊(cè)表,開機(jī)啟動(dòng):
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
kava = REG_SZ, "C:\windows\system32\kavo.exe"
3、 修改注冊(cè)表,記錄下載地址的版本:
HKEY_CLASSES_ROOT\CLSID\MADOWN
當(dāng)前為:"cdfty1.7"
4、 啟動(dòng)IE進(jìn)程,連接網(wǎng)絡(luò)下載木馬,釋放:
C:\WINDOWS\system32\tavo.exe
C:\WINDOWS\system32\tavo0.dll
5、 tavo0.dll和kavo1.dll則注入系統(tǒng)進(jìn)程,監(jiān)視鼠標(biāo)、鍵盤操作,盜取木馬。
6、 釋放驅(qū)動(dòng),隨機(jī)命名的,然后刪除自身。
7、 修改注冊(cè)表,破壞顯示隱藏文件功能。
8、遍歷磁盤,生成病毒文件和autorun.inf
解決方法:
1、 下載SREng,然后斷開網(wǎng)絡(luò)連接。
2、 打開SREng,刪除注冊(cè)表鍵:
(注冊(cè)表值) kava和(注冊(cè)表值) tava
3、 重啟計(jì)算機(jī),刪除文件:
C:\WINDOWS\system32\kavo.exe 113759 字節(jié)
C:\WINDOWS\system32\kavo0.dll 96768 字節(jié)
C:\WINDOWS\system32\kavo1.dll 96768 字節(jié)
C:\WINDOWS\system32\tavo.exe
C:\WINDOWS\system32\tavo0.dll
還有每個(gè)磁盤下的autorun.inf和病毒文件,也刪除,建議用winrar
4、 其他:
修改注冊(cè)表修復(fù)顯示隱藏文件功能:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
(*)(注冊(cè)表值) Hidden
REG_DWORD, 2 修改為 REG_DWORD, 1
(*)(注冊(cè)表值) ShowSuperHidden
REG_DWORD, 0 修改為 REG_DWORD, 1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
(*)(注冊(cè)表值) CheckedValue
REG_DWORD, 0修改為 REG_DWORD, 1
相關(guān)文章
網(wǎng)絡(luò)流行的最新AV終結(jié)者木馬專殺工具 下載
網(wǎng)絡(luò)流行的最新AV終結(jié)者木馬專殺工具 下載...2007-06-06
用批處理實(shí)現(xiàn)Auto病毒專殺工具的代碼
用批處理實(shí)現(xiàn)Auto病毒專殺工具的代碼...2007-05-05
Trojan.DL.VBS.Agent.cpb(k[1].js)腳本病毒的解決方法
Trojan.DL.VBS.Agent.cpb(k[1].js)腳本病毒的解決方法...2007-06-06
遭遇www.investpoll.net病毒附手動(dòng)刪除方法
遭遇www.investpoll.net病毒附手動(dòng)刪除方法...2007-10-10
winfoams.dll,auto.exe,450381EC.EXE病毒的手動(dòng)清除方法
winfoams.dll,auto.exe,450381EC.EXE病毒的手動(dòng)清除方法...2007-10-10
Symantec Norton Ghost v12.0 Retail ISO 多國語言版 下載
Symantec Norton Ghost v12.0 Retail ISO 多國語言版 下載...2007-05-05

