遭遇木马Trojan-PWS.Win32.Agent.BU(续篇)

简介:
  一直以为那个木马Trojan-PWS.Win32.Agent.BU是同事的U盘上带过来的,直到后来在安装/卸载一个软件时无意中发现不是的(呵呵~真不好意思,错怪她了),事情还是从公司领导决定用禁U软件说起,通过第三方软件把在公司上下除了必要的几台电脑外一律禁用U盘,一方面是考虑到U盘是传播木马的最大根源,另一方面也防止信息从计算机USB端口泄漏出去,虽然只要设置一下BIOS,改改注册表就可以起到禁用U盘的作用,但你不能保证人家在你改成禁用后再改回来解禁,因此这些治标不治本的方法还是不能用的。经过网上的查找筛选,找到两款禁U软件:一款是核盾数据卫士3.0,破解版的,这款软件不错,功能比较齐全,就是有个问题装在部分电脑上就会显示“免费使用次数已用完,请注册”,另一款是鼎球PC_USB安全锁专家,是收费的,拿来先在自己电脑里试用了一下觉得这款也不错,它比核盾数据卫士3.0多了一个安全标识设置,就是说只要是标识过的U盘就能插入电脑里使用,而其他没标识的插入电脑是没反应。呵呵~现在说到正题上来了,问题就出在这款软件上,它不是象核盾数据卫士3.0一样是封装的,而是安装好以后在C:\WINDOWS\system32里生成5个应用程序扩展文件:
subsystem.dll
qtintf70.dll
MSPDOX2w.DLL
browseiu.dll
avmeter32.dll
同时在其子文件夹setup里生成两个数据库文件及一个运行程序文件:
protecter.dat (时间会更新)
system.dat
svchost.exe
现在可以看到其中有个文件browseiu.dll正是被《Autorun病毒防御者》误认为是木马而进行查杀,在用360安全卫士木马云查杀时360也是把browseiu.dll作为可疑项进行上报。
     上个礼拜有同事反映电脑开机后不停地重启要重启好几回才能进登录界面,起先还只是以为userinit.exe被修改,过去察看了事件查看器。发现开机时有错误描述:
事件类型: 错误
事件来源: svchost.exe
事件种类: 无
事件 ID: 0
日期:  2009-9-16
事件:  14:44:40
用户:  N/A
计算机: xxxxxxxxxxx
描述:
事件 ID ( 0 )的描述(在资源( svchost.exe )中)无法找到。本地计算机可能没有必要的注册信息或消息 DLL 文件来从远端计算机显示消息。您可能可以使用 /AUXSOURCE= 标识来检索词描述;查看帮助和支持以了解详细信息。下列信息是事件的一部分: Access violation at address 004BAE6A in module 'svchost.exe'. Read of address 00000004.
     等用了《Autorun病毒防御者》以后发现查杀出来的内容跟《 遭遇木马Trojan-PWS.Win32.Agent.BU》这篇文章反映的一样,就完全确定是这个软件问题,可是考虑到还要用到这软件,不能对其进行查杀,所以我就直接进入DOCM配置,找到{1BE1F766-5536-11D1-B726-00C04FB926AF},右点其属性选“安全”选项卡,在“启动与激活权限”栏目中点选“自定义”单选按钮。接着点击“编辑”按钮,在弹出的“启动权限”对话框中,把Everyone中勾上本地启动,再重启登录后循环重启就不存在了。
     这款禁U软件做得不够完善还表现在另一方面,就是不能完全卸载,由于它的后台是隐蔽运行,无启动界面,在系统右下角也不显示图标,在添加或删除程序里更找不到它的身影,而此系统是通过热键来调出,因此要卸载也只能通过进入到它的系统界面去卸载,可这只是不能用热键呼出而已,每次开机完全进入桌面时还是有程序在桌面上一闪,知道该程序还是在后台运行,逐打开系统文件夹进行察看果然发现还存在的两个文件:
protecter.dat
qtintf70.dll
呵呵~看来收费的不一定是好的,免费的也不一定是差的。
 

本文转自 彐火王木木 51CTO博客,原文链接:http://blog.51cto.com/linger/202748

相关文章
|
6月前
|
安全
木马Trojan.Agent.ace 通过QQ信息中的网址传播
木马Trojan.Agent.ace 通过QQ信息中的网址传播
|
Web App开发 安全 API
Chrome 插件 User-Agent Switcher 原来是个隐藏木马
Chrome 插件 User-Agent Switcher 原来是个隐藏木马
609 0
Chrome 插件 User-Agent Switcher 原来是个隐藏木马
|
3月前
|
机器学习/深度学习 人工智能 自然语言处理
Gemini 2.0:谷歌推出的原生多模态输入输出 + Agent 为核心的 AI 模型
谷歌最新推出的Gemini 2.0是一款原生多模态输入输出的AI模型,以Agent技术为核心,支持多种数据类型的输入与输出,具备强大的性能和多语言音频输出能力。本文将详细介绍Gemini 2.0的主要功能、技术原理及其在多个领域的应用场景。
513 20
Gemini 2.0:谷歌推出的原生多模态输入输出 + Agent 为核心的 AI 模型
|
3月前
|
人工智能 API 语音技术
TEN Agent:开源的实时多模态 AI 代理框架,支持语音、文本和图像的实时通信交互
TEN Agent 是一个开源的实时多模态 AI 代理框架,集成了 OpenAI Realtime API 和 RTC 技术,支持语音、文本和图像的多模态交互,具备实时通信、模块化设计和多语言支持等功能,适用于智能客服、实时语音助手等多种场景。
286 15
TEN Agent:开源的实时多模态 AI 代理框架,支持语音、文本和图像的实时通信交互
|
3月前
|
人工智能 自然语言处理 前端开发
Director:构建视频智能体的 AI 框架,用自然语言执行搜索、编辑、合成和生成等复杂视频任务
Director 是一个构建视频智能体的 AI 框架,用户可以通过自然语言命令执行复杂的视频任务,如搜索、编辑、合成和生成视频内容。该框架基于 VideoDB 的“视频即数据”基础设施,集成了多个预构建的视频代理和 AI API,支持高度定制化,适用于开发者和创作者。
156 9
Director:构建视频智能体的 AI 框架,用自然语言执行搜索、编辑、合成和生成等复杂视频任务
|
3月前
|
机器学习/深度学习 人工智能 算法
Meta Motivo:Meta 推出能够控制数字智能体动作的 AI 模型,提升元宇宙互动体验的真实性
Meta Motivo 是 Meta 公司推出的 AI 模型,旨在控制数字智能体的全身动作,提升元宇宙体验的真实性。该模型通过无监督强化学习算法,能够实现零样本学习、行为模仿与生成、多任务泛化等功能,适用于机器人控制、虚拟助手、游戏角色动画等多个应用场景。
132 4
Meta Motivo:Meta 推出能够控制数字智能体动作的 AI 模型,提升元宇宙互动体验的真实性
|
3月前
|
人工智能 自然语言处理 JavaScript
Agent-E:基于 AutoGen 代理框架构建的 AI 浏览器自动化系统
Agent-E 是一个基于 AutoGen 代理框架构建的智能自动化系统,专注于浏览器内的自动化操作。它能够执行多种复杂任务,如填写表单、搜索和排序电商产品、定位网页内容等,从而提高在线效率,减少重复劳动。本文将详细介绍 Agent-E 的功能、技术原理以及如何运行该系统。
321 5
Agent-E:基于 AutoGen 代理框架构建的 AI 浏览器自动化系统
|
4月前
|
存储 人工智能 自然语言处理
AI经营|多Agent择优生成商品标题
商品标题中关键词的好坏是商品能否被主搜检索到的关键因素,使用大模型自动优化标题成为【AI经营】中的核心能力之一,本文讲述大模型如何帮助商家优化商品素材,提升商品竞争力。
443 13
AI经营|多Agent择优生成商品标题