病毒名称:
Trojan.Win32.FakeAVPrompt
类别: 木马病毒
病毒资料:
破坏方法:
伪造反病毒软件的提示信息以欺谝用户。
病毒采用VB编写UPX压缩,并采用类似著名软件RealPlayer的图标。
病毒运行后有以下行为:
一、弹出包含以下内容的对话框,迷惑用户:
标题:"提示"
内容:"打开CABVIEW.DLL错误!请检查文件是否完整!"
二、增加以下注册表项以达到其自启动的目的:
1.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\Run
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名
2.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\RunServices
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名
三、查看系统当前所运行的进程,对其指定的进程进行以下操作:
1.当发现进程名中包含有字符串
"RAVMON.EXE"、
"RAVTIMER.EXE"、
"RAV.EXE"、
"RSAGENT.EXE"
时将该进程结束,弹出包含以下内容的对话框:
标题:"瑞星提示"
内容:"尊敬的瑞星用户:
2.当发现进程名中包含有字符串"KV"、"kv"时将该进程结束,弹出包含以下内容的对话框:
标题:"KV提示"
内容:"尊敬的KV用户:
你的KV系列软件授权期已过。我们停止了你对KV系列软件的使用权。如果你愿意继续使用请冲值。"
3.当发现进程名中包含有字符串"DuBa"、"duba"、"KAV"时将该进程结束,弹出包含以下内容的对话框:
标题:"金山提示"
内容:"尊敬的金山毒霸用户:
经过我们服务器验证,你的金山毒霸产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版金山毒霸6软件。"
4.当发现进程名中包含有字符串"Symantec"、"Norton Antivirus"、"Norton"时将该进程结束,弹出包含以下内容的对话框:
标题:"Symantec提示"
内容:"尊敬的Norton Antivirus 用户:
经过我们服务器验证,你的Norton Antivirus 产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版Norton Antivirus 软件。"
5.结束进程名中包含有字符串的进程:
"SKYNET"、"IPARMOR"、"NORTON"、"MIR"、"ZONEALAR"
病毒的清除法:
使用光华反病毒软件,彻底删除。
病毒演示:
病毒FAQ:
Windows下的PE病毒。
发现日期:
2004-11-4