蠕虫病毒Win32.Stration.XA

王朝百科·作者佚名  2010-01-27
窄屏简体版  字體: |||超大  

其它名称:W32.Stration.CX@mm (Symantec), Win32/Stration.Variant!Worm (InoculateIT), Win32.Stration.XA (EZ Antivirus), W32.Stration@mm (Symantec), Email-Worm.Win32.Warezov.df (Kaspersky), Email-Worm.Win32.Warezov.et (Kaspersky)

病毒属性:蠕虫病毒 危害性:中等危害 流行程度:高

具体介绍:

病毒特性:

Win32/Stration.XA是一族发送大量邮件的蠕虫,它会下载并运行其它程序。这个变体是大小为131,072字节的Win32可运行程序。

运行时,Stration.XA生成一个DLL到%System%loghatkc.dll,并通过以下注册表安装它:

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyloghatkcDllName = "%System%loghatkc.dll"

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyloghatkcShutdown = "WlxShutdownEvent"

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyloghatkcStartup = "WlxStartupEvent"

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyloghatkcAsynchronous = 0x0

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyloghatkcImpersonate = 0x0

注:'%System%'是一个可变的路径。病毒通过查询操作系统来决定当前系统文件夹的位置。Windows 2000 and NT默认的系统安装路径是C:WinntSystem32; 95,98 和 ME 的是C:WindowsSystem; XP 的是C:WindowsSystem32。

病毒还生成%System%loghatkc.exe,依次生成以下文件:

%System%docpfram.dll

%System%gpkrmssi.dll

%System%p2psifmo.exe

蠕虫通过添加以下注册表安装"docpfram.dll":

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWindowsAppInit_DLLs = " docpfram.dll"

以上引用的任意DLL文件都是通过每个程序运行时自动加载的。

Stration.XA尝试连接traferreg.com 域,并通过HTTP下载几个文件。从这个域下载的文件是Stration病毒的其它变体。

清除:

KILL安全胄甲InoculateIT 23.73.79,Vet 30.3.3236版本可检测/清除此病毒。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航