不用kavo.exe专杀手工即可清除方法

所属分类: 实用技巧 / 病毒查杀 阅读数: 720
收藏 0 赞 0 分享
文件名称:kavo.exe 
文件大小:116464 bytes 

AV命名:  

Trojan-PSW.Win32.OnLineGames.pcm(Kaspersky)

Trojan.PSW.Win32.GameOL.lor(Rising)

Worm/AutoRun.Y(AVG)

 

编写语言:delphi

 

文件MD5:3b08963e3b2cae9e3b4dc38b21b2a69d

 

病毒类型:盗号木马

 

行为分析:

 

1、  释放病毒文件:

 

C:\WINDOWS\system32\kavo.exe  113759 字节

C:\WINDOWS\system32\kavo0.dll  96768 字节

C:\WINDOWS\system32\kavo1.dll  96768 字节

 

2、  添加注册表,开机启动:

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

kava = REG_SZ, "C:\windows\system32\kavo.exe"

 

3、  修改注册表,记录下载地址的版本:

 

HKEY_CLASSES_ROOT\CLSID\MADOWN

当前为:"cdfty1.7"

 

4、  启动IE进程,连接网络下载木马,释放:

 

C:\WINDOWS\system32\tavo.exe

C:\WINDOWS\system32\tavo0.dll

 

5、  tavo0.dll和kavo1.dll则注入系统进程,监视鼠标、键盘操作,盗取木马。

 

6、  释放驱动,随机命名的,然后删除自身。

 

7、  修改注册表,破坏显示隐藏文件功能。

 

8、遍历磁盘,生成病毒文件和autorun.inf

 

解决方法:

 

1、  下载SREng,然后断开网络连接。

 

2、  打开SREng,删除注册表键:

 

(注册表值) kava和(注册表值) tava

 

3、  重启计算机,删除文件:

 

C:\WINDOWS\system32\kavo.exe  113759 字节

C:\WINDOWS\system32\kavo0.dll  96768 字节

C:\WINDOWS\system32\kavo1.dll  96768 字节

C:\WINDOWS\system32\tavo.exe

C:\WINDOWS\system32\tavo0.dll

 

还有每个磁盘下的autorun.inf和病毒文件,也删除,建议用winrar

 

4、  其他:

 

修改注册表修复显示隐藏文件功能:

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

       (*)(注册表值) Hidden

        REG_DWORD, 2 修改为 REG_DWORD, 1

       (*)(注册表值) ShowSuperHidden

        REG_DWORD, 0 修改为 REG_DWORD, 1

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

       (*)(注册表值) CheckedValue

        REG_DWORD, 0修改为 REG_DWORD, 1
更多精彩内容其他人还在看

手工毒霸删除瓢虫病毒的图文教程第1/3页

手工毒霸删除瓢虫病毒的图文教程
收藏 0 赞 0 分享

19.exe,pagefile.pif专杀 pagefile.pif病毒 auto.inf

手工查杀新落雪病毒(19.exe,pagefile.pif,autorun.inf)
收藏 0 赞 0 分享

happy2008病毒专杀 happy2008病毒

Happy2008.zip病毒分析手动解决
收藏 0 赞 0 分享

avwghmn.dll svchost.exe病毒删除方法

avwghmn.dll svchost.exe病毒删除方法
收藏 0 赞 0 分享

木马程序Trojan-Spy.Win32.Agent.cfu清除方法

木马程序Trojan-Spy.Win32.Agent.cfu清除方法
收藏 0 赞 0 分享

Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查杀

Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查杀
收藏 0 赞 0 分享

中病毒后常用的解决方法病毒终极解决方案

中病毒后常用的解决方法病毒终极解决方案
收藏 0 赞 0 分享

系统时间改为2000年 修改系统时间病毒

系统时间改为2000年 修改系统时间病毒
收藏 0 赞 0 分享

病毒的万能查杀方法第1/2页

当发现病毒后,不要害怕,我们可以按照下面的方法,去试试,一般只需要不要给病毒运行的机会就可以了,一般进安全模式,去除病毒可能隐藏的启动项里。
收藏 0 赞 0 分享

sreng免费下载 sreng最新版下载

病毒查找利器
收藏 0 赞 0 分享
查看更多