遭遇木马Trojan-PWS.Win32.Agent.BU

简介:
     那天,有个同事拿个U盘过来跟我说打不开,能不能帮她看看,自恃电脑里有Autorun病毒防御者一直开着用来查杀U盘木马,没出过差错,就把她的U盘插入静候它的佳音,一会儿它跳出: 
发现病毒注册表项:\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\OnDesktop,值:rundll32.exe "browseiu.dll",explorer(Trojan-PWS.Win32.Agent.BU),处理结果:清除成功 
发现病毒文件:I:\.vbs(Virus.VBS.AutoRun.ai),处理结果:清除成功 
发现病毒残留目录:I:\RECYCLER,处理结果:清除成功 
对后面两个“发现”是司空见惯的,第一个“发现”倒是第一次看到,有些疑惑,不过看到已经清除成功,也没多大在意,看看U盘打得开了就再免疫了一下还给她,打发走人,顺便把自己的电脑也查一下,呵~一查问题就来了,只见它跳出: 
发现病毒注册表项:\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\OnDesktop,值:rundll32.exe "browseiu.dll",explorer(Trojan-PWS.Win32.Agent.BU),处理结果:清除成功 
发现病毒篡改注册表项:HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit,值:c:\windows\system32\userinit.exe,rundll32.exe browseiu.dll explorer,处理结果:修复成功 
还没等我在一惊中回过神来,电脑已经快速关掉我桌面上所有正在操作的东西然后关机又重启了,进入桌面打开病毒防御者先用扫描功能看了一下,晕~还在哇(呵~看来好事做不得,一做麻烦惹上身)!我要直接查杀这木马的话电脑肯定还会重启,那还是让我重启直接进入安全模式去杀它,开始——关机——重新启动,按着F8不放,选择安全模式,然后在一片黑暗中等待着……快要看到黎明了,咦~怎么又重启了啦,好哇~小样,还不让我进安全模式杀你,够牛的,等着,赶紧在网上搜索下“Trojan-PWS.Win32.Agent.BU”跟“browseiu.dll”,查了很久,网上没有详细的资料,看来必须自己手动清除了。 
    先在电脑上查到“browseiu.dll”是放在c:\windows\system32下打开c:\windows\system32把browseiu.dll删除(system32里面有browseui.dll程序,千万不能删错,否则……呵呵~麻烦更大啦!),然后运行regedit,打开注册表,进入HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run里的文件OnDesktop删除,或者打开360安全卫士——高级——启动项状态里删除OnDesktop,HKLM_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon里打开Userinit,把数值数据c:\windows\system32\userinit.exe,后面的“rundll32.exe,rundll32.exe browseiu.dll explorer”删除,Oh My god!电脑又重启了,手动也不行?嗯,让我再仔细想想,这木马不让我手动删除,又不让我进安全模式,对了在安全模式下肯定能删除它,关键是怎么进入安全模式,打开事件查看器,有如下描述: 
事件类型: 错误 
事件来源: DCOM 
事件种类: 无 
事件 ID: 10005 
日期:  2009-6-10 
事件:  15:58:41 
用户:  NT AUTHORITY\SYSTEM 
计算机: XXXXXXXXXXXXX
描述: 
DCOM 遇到错误“不能以安全模式开始这项服务 ”,试图以参数“”启动服务 EventSystem 以运行服务器: 
{1BE1F766-5536-11D1-B726-00C04FB926AF}
     根据网上的有关资料解决这个问题:打开程序——控制面板——管理工具——组件服务——计算机——我的电脑——DOCM配置,找到{1BE1F766-5536-11D1-B726-00C04FB926AF},右点其属性选“安全”选项卡,在“启动与激活权限”栏目中点选“自定义”单选按钮。接着点击“编辑”按钮,在弹出的“启动权限”对话框中,查看下面四个的权限(如果没有这四个就点击“添加”按钮) 
1.Administrators 
2.Everyone 
3.INTERACTIVE 
4.SYSTEM 
发现在Everyone中少个本地启动,补勾上,确定,重启,顺利进入安全模式,运行Autorun病毒防御者进行查杀,查杀完毕没有自动关机, 看来一切顺利,重启打开注册表看了那两个地方,恢复正常,OK!
 

本文转自 彐火王木木 51CTO博客,原文链接:http://blog.51cto.com/linger/181818

相关文章
木马Trojan.Agent.ace 通过QQ信息中的网址传播
木马Trojan.Agent.ace 通过QQ信息中的网址传播
|
Web App开发 安全 API
Chrome 插件 User-Agent Switcher 原来是个隐藏木马
Chrome 插件 User-Agent Switcher 原来是个隐藏木马
1056 0
Chrome 插件 User-Agent Switcher 原来是个隐藏木马
|
存储 人工智能 自然语言处理
AI经营|多Agent择优生成商品标题
商品标题中关键词的好坏是商品能否被主搜检索到的关键因素,使用大模型自动优化标题成为【AI经营】中的核心能力之一,本文讲述大模型如何帮助商家优化商品素材,提升商品竞争力。
1586 62
AI经营|多Agent择优生成商品标题
|
机器学习/深度学习 人工智能 自然语言处理
Gemini 2.0:谷歌推出的原生多模态输入输出 + Agent 为核心的 AI 模型
谷歌最新推出的Gemini 2.0是一款原生多模态输入输出的AI模型,以Agent技术为核心,支持多种数据类型的输入与输出,具备强大的性能和多语言音频输出能力。本文将详细介绍Gemini 2.0的主要功能、技术原理及其在多个领域的应用场景。
1364 20
Gemini 2.0:谷歌推出的原生多模态输入输出 + Agent 为核心的 AI 模型
|
人工智能 自然语言处理 前端开发
Director:构建视频智能体的 AI 框架,用自然语言执行搜索、编辑、合成和生成等复杂视频任务
Director 是一个构建视频智能体的 AI 框架,用户可以通过自然语言命令执行复杂的视频任务,如搜索、编辑、合成和生成视频内容。该框架基于 VideoDB 的“视频即数据”基础设施,集成了多个预构建的视频代理和 AI API,支持高度定制化,适用于开发者和创作者。
849 9
Director:构建视频智能体的 AI 框架,用自然语言执行搜索、编辑、合成和生成等复杂视频任务
|
机器学习/深度学习 人工智能 算法
Meta Motivo:Meta 推出能够控制数字智能体动作的 AI 模型,提升元宇宙互动体验的真实性
Meta Motivo 是 Meta 公司推出的 AI 模型,旨在控制数字智能体的全身动作,提升元宇宙体验的真实性。该模型通过无监督强化学习算法,能够实现零样本学习、行为模仿与生成、多任务泛化等功能,适用于机器人控制、虚拟助手、游戏角色动画等多个应用场景。
415 4
Meta Motivo:Meta 推出能够控制数字智能体动作的 AI 模型,提升元宇宙互动体验的真实性
|
人工智能 自然语言处理 JavaScript
Agent-E:基于 AutoGen 代理框架构建的 AI 浏览器自动化系统
Agent-E 是一个基于 AutoGen 代理框架构建的智能自动化系统,专注于浏览器内的自动化操作。它能够执行多种复杂任务,如填写表单、搜索和排序电商产品、定位网页内容等,从而提高在线效率,减少重复劳动。本文将详细介绍 Agent-E 的功能、技术原理以及如何运行该系统。
1178 5
Agent-E:基于 AutoGen 代理框架构建的 AI 浏览器自动化系统
|
人工智能 自然语言处理 数据挖掘
田渊栋团队新作祭出Agent-as-a-Judge!AI智能体自我审判,成本暴跌97%
田渊栋团队提出Agent-as-a-Judge框架,利用智能体自身评估其他智能体的性能,不仅关注最终结果,还能提供中间反馈,更全面准确地反映智能体的真实能力。该框架在DevAI基准测试中表现出色,成本效益显著,为智能体的自我改进提供了有力支持。
442 7

热门文章

最新文章