天诺时空zolsky.com
首页
新闻资讯
反病毒中心
qq表情大全
软件下载
科技与教育
文秘与写作
电视剧
电影
实用查询
上网导航
技术论坛
中国IT热线
瑞星杀毒 卡巴斯基 诺顿杀毒 江民杀毒 防 火 墙 木马克星 金山毒霸 木马查杀 东方微点
360安全卫士 McAfee麦咖啡 AVG专区 NOD32杀毒 熊猫卫士 趋势科技 其它杀毒软件 病毒专杀 安全补丁
BitDefender Dr.web大蜘蛛 AVIRA小红伞 avast! ZoneAlarm Outpost Firewall 卡巴斯基教程 杀毒教程 冰岛F-Port
反病毒中心
您现在的位置:
首页 > 反病毒中心 > 病毒专杀
 
3448、4199、7939专杀工具
3448、4199、7939专杀工具    

 
点这里下载->[本地下载]

工具介绍:
  该专杀工具可完全清除3448、4199、7939等流氓软件,该类流氓软件是一些更改IE浏览器首页地址的病毒,它们会不断的修改用户IE浏览器的主页,给用户带来极大的不便,并通过HOOK技术隐藏自己。主要有以下特点:

1.文件注册
病毒是一个DLL格式的文件,它利用DLL的一个函数名为Rundll32的函数把自己注册到系统中。
并且把系统中的Rundll32.exe复制一份副本,改名为8yo.exe(随机文件名)
之后病毒把自己复制到以下的地方:
%system%\j9zpf.dll(随机文件名)
并释放另外一份病毒文件
%system%\drivers\d3t.sys (随机文件名)

2.更改注册表
病毒会更改以下两处注册表,使自己能依靠Rundll32随Windows启动。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVerion\Run
5v(随机) -> C:\WINDOWS\system32\rundll32.exe j9zpf.dll Rundll32

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVerion\Run
8yo.exe(随机) -> C:\WINDOWS\system32\8yo.exe C:\WINDOWS\system32\drivers\d3t.sys Rundll32

3.在QQ的安转目录拷贝病毒文件的一个副本,并替换掉QQ目录下的文件TIMProxy.dll,达到启动病毒的目的。

4.中止指定进程
病毒会不断的检测系统中的窗口,一但发现窗口标题栏上包含以下字符的,
或系统中进程名包含以下字符串的进程时,强行关闭计算机。
字符包括:
kill
3448
7939
4199
360save
专杀
yaass
filemon
regmon
wopticlean
4199_9505
4199 9505
41999505
9505专杀
4199.com/9505.com
icesword
3448专杀
unlocker
killbox
hijack
ollydbg
ewido anti-spyware
taskmgr

5.注入HOOK
两个病毒文件(j9zpf.dll与d3t.sys)会注入到系统中每一个进程的空间,
并使用了HOOK技术,隐藏了病毒添加的注册表项目。
使用户在注册表编辑器或一些用户级的系统软件中无法看到病毒添加的项目。

6.更改IE主页
病毒会不断的更改IE的主页为http://www.3448.com 或http://www.4199.com或http://www.7939.com
严重影响了用户的工作。

 

请您注意:

  1. 因该病毒会检测3448,毒霸,360类似的信息然后强制关机,本专杀工具下载后不能放在文件名为“专杀”、“3448”等文件夹中;
  2. 该病毒会替换QQ文件,杀毒后必须重新安装QQ才能正常使用QQ。

 


 
   
     
关于我们 | 广告业务 | 联系我们 | 收藏本站 | 设为首页
 

天诺时空 版权所有!未经授权禁止转载、摘编、复制或建立镜像,如有违反,追究法律责任。
Copyright © www.zolSky.Com All Rights Reserved