病毒名称:
TrojanProxy.Win32.Mitglieder.d.enc
类别: 木马病毒
病毒资料:
破坏方法:
一个木马病毒
病毒行为:
病毒运行后将自己复制到%system%目录下,文件名为:ibot4.exe
并在注册表SOFTWARE\Microsoft\Windows\CurrentVersion Run中加入自己的键值ssgrate.exe
病毒建立一个后门线程。
该后门做为一个代理服务器使用。
病毒将建立一个线程对以下网站进行联接操作。
http://***www.block-investment.de/images/nro5.PHP
http://***www.gasterixx.de/gfx/nro5.php
http://***www.deadlygames.de/DG/BF/BF-Links/clans/nro5.php
http://***www.o-problemo.de/gaestebUCh/nro5.php
http://***www.tv87.de/subdomain_la/Fachwart/nro5.php
http://***www.ranknet.de/LVS/pics/_notes/nro5.php
http://***www.remix-world.de/in2site/images/nro5.php
http://***www.joerrens.de/system/include/nro5.php
http://***www.bbszene.de/store/images/video_amazon/
nro5.php
http://***www.niKOFor.com/images/nro5.php
http://***www.dyna-maik.de/silent_shoes/DHCEXPort/DreamHC/Download/
nro5.php
http://***www.werk3.de/tmv/popup/popup/img/nro5.php
http://***www.gebr-wachs.de/mod/san_beratung/thumb/nro5.php
http://***www.rgs-rostock.de/img/nro5.php
http://***www.lords-of-havoc.de/Avatare/nro5.php
病毒建立一个监视线程对系统进行例表进行不断的检查当发现以下进程时结束它们
ATUPDATER.EXE.AVWUPD32.EXE.AVPUPD.EXE.LUALL.EXE.
DRWEBUPW.EXE.ICssUPPNT.EXE.ICSUPP95.EXE
UPDATE.EXE.NUPGRADE.EXE.ATUPDATER.EXE.AUPDATE.EXE.
AUTODOWN.EXE.AUTOTRACE.EXE.AUTOUPDATE.EXE
AVXQUAR.EXE.CFIAUDIT.EXE.MCUPDATE.EXE.NUPGRADE.EXE
病毒以3小时为周期从特定的网站上下载一个文件并执行。
病毒的清除法:
使用光华反病毒软件,彻底删除。
病毒演示:
病毒FAQ:
Windows下的PE病毒。
发现日期:
2004-2-11