病毒名称:
Trojan.BingHeBind.d
类别: 木马病毒
病毒资料:
破坏方法:
国内著名后门木马“冰河”。采用Delphi编写。
运行后将自己复制到系统目录system32下,文件名为mspsdt.exe,mdm.exe,inetinfo.exe,shell32.exe,user32.exe,还复制一个到system目录下,文件名为msrund1l32.exe。
添加以下注册表项:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
msrundll : "msrund1l32.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
(Default) : "shell32.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
user : "user32.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion
\RunServices
msrundll : "msrund1l32.exe /auto"
run : inetinfo.exe
load : mdm.exe
并且修改txt文件的关联方式,将其关联到mspsdt.exe。
这样,每次开机病毒都能启动。
病毒驻留内存监听两个端口(一个TCP端口,一个UDP端口),等待黑客的远程连接。
黑客连接上来以后可对受害机器进行多种操作,如文件、注册表等,有用的信息可被完全窃取。当黑客觉得没有什么可用信息可窃取时还可以发命令卸载病毒,从而不给受害用户留下痕迹可循。
病毒的清除法:
使用光华反病毒软件,彻底删除。
病毒演示:
病毒FAQ:
Windows下的PE病毒。
发现日期:
2005-1-27