TrojanProxy.Mitglieder.e.dll

王朝百科·作者佚名  2010-01-30
窄屏简体版  字體: |||超大  

TrojanProxy.Mitglieder.e.dll

病毒长度:10,240 bytes

病毒类型:木马

危害等级:*

TrojanProxy.Mitglieder.e.dll是一个后门木马,用UPX压缩,通过MYDOOM安装的后门进行传播。

传播过程及特征:

1.复制自身为:%system%system.exe

2.修改注册表:

HKEY_CURRENT_USERSoftwareMicrosoftWindows CurrentVersionRun 下添加键值:"ssgrate.exe" = "%system%system.exe"

3.结束下列进程:

ATUPDATER.EXE

AVWUPD32.EXE

AVPUPD.EXE

LUALL.EXE

DRWEBUPW.EXE

ICSSUPPNT.EXE

ICSUPP95.EXE

UPDATE.EXE

NUPGRADE.EXE

ATUPDATER.EXE

AUPDATE.EXE

AUTODOWN.EXE

AUTOTRACE.EXE

AUTOUPDATE.EXE

AVXQUAR.EXE

CFIAUDIT.EXE

MCUPDATE.EXE

NUPGRADE.EXE

4.在感染的计算机上打开TCP端口39999,在此接收黑客发出的指令,并连接到一些特定的网站。

http://www.block-investment.de/[blocked]/nro4.php

http://www.gasterixx.de/[blocked]/nro4.php

http://www.deadlygames.de/[blocked]/nro4.php

http://www.o-problemo.de/[blocked]/nro4.php

http://www.tv87.de/[blocked]/nro4.php

http://www.ranknet.de/[blocked]/nro4.php

http://www.remix-world.de/[blocked]/nro4.php

http://www.joerrens.de/[blocked]/nro4.php

http://www.bbszene.de/[blocked]/nro4.php

http://www.nikofor.com/[blocked].php

http://www.dyna-maik.de/[blocked]/nro4.php

http://www.werk3.de/[blocked]/nro4.php

http://www.gebr-wachs.de/[blocked]/nro4.php

http://www.rgs-rostock.de/[blocked]/nro4.php

http://www.lords-of-havoc.de/[blocked]/nro4.php

5.试图从特定网站下载木马:%Windir%SAGEBOX.EXE --- 一个用来盗取密码的木马

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航