管理员的博客
本站首页 IT资讯 网络技术 系统软件 网络资源 信息安全 站长课堂 硬件数码
当前位置:首页>快速投票刷票>Trojan-Spy.Goldun!sd6病毒后门(datmps.dll)手动解决
Feb 24

Trojan-Spy.Goldun!sd6病毒后门(datmps.dll)手动解决

发布时间:2010-2-24 16:28:2 | 发布:admin | 分类:快速投票刷票 | 评论:0 | 引用:0 | 浏览:

文件名称:datmps.dll
文件大小:33,760 bytes
AV命名:Trojan-Spy.Goldun!sd6
加壳方式:UPX
文件MD5:3F5A6FB14D49675A62293B83863A8186
病毒类型:后门

主要行为

1、释放文件:

C:\Windows\System32\datmps.dll 21,984 byte

C:\Windows\System32\wlite.sys 8,816 bytes

2、添加启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]

DllName = 64 61 74 6D 70 73 2E 64 6C 6C 00 00 

Startup = "datmps" 

Impersonate = 0x00000001 

Asynchronous = 0x00000001 

MaxWait = 0x00000001 

NGIX = "[1062522C5803A23AD]"

64 61 74 6D 70 73 2E 64 6C 6C 00 00 解密得:datmps.dll

3、注册驱动:

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wlite\Security]

Security = 01 00 14 80 90 00 00 00 9C 00 00 00 14 00 00 00 30 00 00 00 02 00 1C 00 01 00 00 00 02 80 14 00 FF 01 0F 00 01 01 

00 00 00 00 00 01 00 00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 FD 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18 00 

FF 01 0F 0 

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wlite]

Type = 0x00000001 

Start = 0x00000001 

ErrorControl = 0x00000000 

ImagePath = "system32\wlite.sys" 

DisplayName = "WMV9 Codec"

4、添加注册表,保证安全模式依然加载:

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\wlite.sys]

(Default) = "Driver" 

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\wlite.sys]

(Default) = "Driver"

5、调用IE傀儡进程,后台连接外部:rushprot***.net

按此在新窗口打开图片

解决方法

1、下载PowerRmv,后断开网络连接:

如下:

2、依次删除C:\Windows\System32\datmps.dll和wlite.sys。

3、删除启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\datmps]

快速投票!八年品质!专业投票!您的票数一路领先!

联系QQ:55774198 你好 Q我吧  客服热线:18777770688

联系QQ:878910086在线  客服热线:15587530009

大量快速投票拉票!注意:根据投票规则收费与官网无关

------票数是个门槛,成功之路,从票数开始。------
本中心诚挚代理全国网络投票、短信投票及声讯投票。
                
可突破网站一个IP一票限制、QQ号投票、身份证号码投票等疑难投票系统,并为您快速涨票。
付款方式为银行付款或者淘宝支付宝付款,下单后半小时内涨票。在您规定时间内完成票数。

我们是一个网络平台,平台上面有几万兼职投票人员,俗称网赚投票人员,我们接到投票
任务之后,根据投票规则难易程度决定不同价格分发任务出去给会员点击或者输入验证码投票,
他们投票和你亲戚朋友帮你投票是一样的。
兼职会员通过我们的平台点击投票或者输入验证码,我们按不同任务价格付不等报酬给会员,
兼职投票手分布在全国各地。他们ip各不相同,所以他们投和您自己投是一样的效果,安全性你放心!

服务时间:AM 8:00~PM 23:00,若有急於处理之事务时,请拔电话联系,在10分钟内继续为您服务。

火箭投票公司代理各种网络投票、短信投票、包名次等服务!公司有专业团队,
保证每个IP独立真实。无论是IP限制、来路检测、验证码等都可投票,确保安全准确,
可以快速的使您的票数超过其他的竞争对手。
    1、很多客户因为自身电脑不能换ip(不是adsl拨号上网),或者区域内ip有限,
或者速度跟不上其他选手,或者没有时间投票, 这样的话,可以选择代理投票。
    2、代理投票也就是帮忙投票,是全权由我们帮您来进行投票操作,您只需要告诉我们投票网址,
投票选项和需要投票的量,在付好相应费用后,剩下的事就交给我们来处理。

 

收藏到网摘:



发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

相关资迅

最近发表

热文排行

本月排行

推荐阅读