病毒名称:
Worm.Agobot.3.sv
类别: 蠕虫病毒
病毒资料:
破坏方法:
Agobot病毒变种。使用PE-Diminisher,ASProtect,PE_Patch加了3层壳。兼有蠕虫和后门的特征。
将自己拷贝到系统目录下,文件名为smsvc32.exe,修改如下注册表项:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
SMSvc32 : smsvc32.exe
HKLM\Software\Microsoft\Windows\CurrentVersion
\RunServices
SMSvc32 : smsvc32.exe
这样,每次开机病毒都能启动。
修改TCP/IP配置文件,将多家知名反病毒软件公司的网址屏蔽。
监听本地tcp端口,等待远程连接。
遍历进程,查找并结束下列进程:
F-AGOBOT.EXE,HIJACKTHIS.EXE,_AVPM.EXE,
_AVPCC.EXE,_AVP32.EXE,ZONEALARM.EXE,
ZONALM2601.EXE,ZATUTOR.EXE,ZAPSETUP3001.EXE,ZAPRO.EXE,XPF202EN.EXE,WYVERNWORKSFIREWALL.EXE,
WUPDT.EXE,WUPDATER.EXE,WSBGATE.EXE,WRCTRL.EXE,WRADMIN.EXE,WNT.EXE,WNAD.EXE,WKUFIND.EXE,WINUPDATE.EXE,WINTSK32.EXE,WINSTART001.EXE,WINSTART.EXE,WINSSK32.EXE,WINSERVN.EXE,WINRECON.EXE,WINPPR32.EXE,WINNET.EXE,
WINMAIN.EXE,WINLOGIN.EXE,WININITX.EXE,
WININIT.EXE,WININETD.EXE,WINDOWS.EXE,
WINDOW.EXE,WINACTIVE.EXE,WIN32US.EXE,
WIN32.EXE, WIN-BUGSFIX.EXE,WIMMUN32.EXE,
WHOSWATCHINGME.EXE,WGFE95.EXE,WFINDV32.EXE,WEBTRAP.EXE, WEBSCANX.EXE,WEBDAV.EXE,
WATCHDOG.EXE,W9X.EXE.........
其中大部分是反病毒软件和防火墙,也有部分其他病毒。
病毒传播方式主要是利用局域网共享和漏洞。
主动连接远程IRC服务器,登陆特定频道接收黑客控制。当与黑客联系上以后,黑客可以对被感染机器进行随心所欲的操作。除一些常规操作外还包括对一些网站的攻击。控制方式为黑客从聊天室发送字符串命令,病毒执行相应操作,并将结果发回聊天室。
病毒的清除法:
使用光华反病毒软件,彻底删除。
病毒演示:
病毒FAQ:
Windows下的PE病毒。
发现日期:
2004-11-26