반응형
시스템에 ldr.exe 이란 파일이 다운로드되어 실행될 시
변경 사항입니다 .
twext.exe가 시스템에 미치는 영향입니다 .
위 두 파일의 검사 결과입니다 .
테스트를 실시한 환경은 Windows XP SP2 Professional 입니다 . |
시스템에 ldr.exe 이란 파일이 다운로드되어 실행될 시
변경 사항입니다 .
파일 추가 사항 C:\WINDOWS\system32\twext.exe 레지스트리 변경 사항 [HKEY_LOCAL_MACHINE\software\microsoft\windows nt \currentversion\winlogon] "userinit"="C:\WINDOWS\system32userinit.exe," 위 정상 값이 아래 값으로 변경됨 . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt \currentversion\winlogon] "userinit"="C:\WINDOWS\system32userinit.exe,C:\WINDOWS\system32\twext.exe," |
twext.exe가 시스템에 미치는 영향입니다 .
레지스트리 추가 사항 [HKEY_CURRENT_USER\software\Microsoft\Windows\ShellNoRoam \MUICache] "C:\WINDOWS\system32\twext.exe"="twext" |
위 두 파일의 검사 결과입니다 .
|
|
twext.exe 를 생성하는 또 다른 말웨어 보기 2009/01/31 - [Malwares 분석] - svchost.exe svchost.exe 제거시 알아야 할 사항 . 2009/01/31 - [유용한 팁들] - svchost.exe의 정상 경로 |
알려진 레지스트리 값으로 키 및 값 제거하는.reg 파일 만들기 2009/02/02 - [유용한 팁들] - 레지스트리 항목(.reg) 파일 사용법 |
삭제되지 않는 파일 삭제하기 2009/01/28 - [프로그램 리뷰/파일 강제 삭제 도구들] - fileassassin - 삭제안되는 파일 삭제하기 . |
ldr.exe가 생성한 twext.exe svchost.exe가 생성한 twext.exe
대처 방법은 아래처럼 하시면 됩니다 .
알려진 레지스트리 키를 제거하기 위한 .reg 파일을 만들어 등록하신 후
찾아진/알려진 말웨어 파일들을 fileassassin으로 제거 예약하시고 재부팅 하시면 됩니다 .
참고 - 찾아야 할 : 정상 경로가 아닌 svchost.exe
ldr.exe
알려진 : \WINDOWS\system32\twext.exe
Conference
File size: 535040 bytes
MD5...: 14ef7a28a664271c092fe8a5202cc3fe
File size: 343040 bytes
MD5...: c87860dfbb86a096b178ffe77ed07ee2
반응형
'Malwares 분석' 카테고리의 다른 글
update.exe (0) | 2009.02.15 |
---|---|
load.exe (0) | 2009.02.15 |
r.exe (2) | 2009.02.14 |
twixz.exe (0) | 2009.02.13 |
keygen.LimeWire.5.0.6.PRo.exe (0) | 2009.02.06 |
loader.exe (0) | 2009.02.05 |
rege.exe (0) | 2009.02.05 |
svchost.exe (0) | 2009.01.31 |
댓글