病毒别名:
处理时间:2005-09-29
威胁级别:★
中文名称:
病毒类型:蠕虫
影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行为:
该病毒是一个通过QQ传播的蠕虫。该病毒运行后,首先拷贝自身到%windows%SonudMan.exe,%system%he1p.exe,并添加启动项,使能开机启动。该病毒会修改浏览器主页及列表。该病毒会关闭一些杀毒软件防火墙,并且禁用windows任务管理器。该病毒会向QQ好友发送消息,诱使好友下载运行病毒。
1,生成文件
%windows%SonudMan.exe
%system%he1p.exe
%system%she11.dll
%system%msg1.dll
%system%msg2.dll
%system%msg3.dll
2,修改注册表
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
"SonudMan" = "%windows%SonudMan.exe"
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciessystem
"DisableTaskMgr" = 1
HKEY_CURRENT_USERSoftwarePoliciesMicrosoftInternet ExplorerControl Panel
"HomePage" = 1
HKEY_CLASSES_ROOTxtfileshellopencommand
"default" = "%system%he1p.exe "%1""
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALL
"CheckedValue" = 0
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"Start Page" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerTypedURLs
"url1" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerTypedURLs
"url2" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerTypedURLs
"url3" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"SearchURL" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"Local Page" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"Search Bar" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"Search Page" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"First Home Page" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"default_page_url" = "http://www.joyiex.com"
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain
"Default_Search_URL" = "http://www.joyiex.com"
3,关闭含有下列文字的标题栏窗口
QQKav
绿鹰PC
防火墙
网镖
木马克星
QQAV
上网助手
反间谍专家
4,发送以下消息之一给好友
超级女声又来啦,只要答对问卷,就能得到超女演唱会门票,网址是http://pl***.go.****.org
火辣激情视频,不可错过的难得极品,要的快下载http://pl***.go.****.org
腾讯最新QQ 2005版beta3版漏洞爆光,会员功能随手可得,教程录像http://play.****ex.com/***.exe