病毒名称:
Trojan.Legend.Syspoet.enc
类别: 木马病毒
病毒资料:
破坏方法:
偷传奇密码的木马。
这个病毒是恶意网站释放的,利用最新的IE漏洞。
那几个链结指向一位漂亮、性感女生的图片,当用户浏览图片的同时,病毒在机器上允许起来。
进行下列破坏。
一、频繁的扫描内存和窗口,终止包含下列字符串的进程都被终止。
Antivirus
Trojan
REGSNAP
REGSHOT
REGISTRY MONITOR
W32DASM
还有常见的杀毒软件、进程管理器和其他监控工具。
二、修改注册表以自启动。
1 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
"Syspoet.exe" : SYSPOET.EXE
2 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\RunServices
"Syspoet.exe" : SYSPOET.EXE
三、下载“http://***ww011.3322.org/gmpcfg.ini”作为配置文件,
同时连接“http://***ret.go.3322.org”
四、下列连接是恶意的,会释放本病毒。建议用户不要访问。
http://***qiumei.3322.org/zhaopian/me.jpg
http://***jiawei.6600.org/zhaopian/me.jpg
http://***siting.8800.org/zhaopian/me.jpg
http://***qianhui.9966.org/zhaopian/me.jpg
http://***xiujuan.2288.org/zhaopian/me.jpg
五、病毒试图取得传奇的密码和其他信息,发送到指定的邮箱。
病毒的发信功能很强,会分别使用下列邮件服务器:
yahoo.com.cn
mx1.mail.yahoo.com
etang.com
mx3.etang.com
citiz.net
mx.citiz.net
21cn.com
mta.21cn.com
sohu.com
sohumx.sohu.com
tom.com
tommx.163.net
163.net
bjmx.163.net
263.net
mx01.263.net
2yo.com
mail.2yo.com
病毒的清除法:
使用光华反病毒软件,彻底删除。
病毒演示:
病毒FAQ:
Windows下的PE病毒。
发现日期:
2004-2-23