病毒名称:
W32.HLLW.Togod
类别: 蠕虫
病毒资料:
受影响系统:Windows 95, Windows 98, Windows NT, windows 2000, Windows XP, Windows Me
不受影响系统:Macintosh, OS/2, Unix, Linux
技术特征:
该蠕虫是用Borland Delphi编写,经UPX压缩过。它借助KaZaA文件共享网络传播,同时会在被感染机器上创建一后门程序。运行后,它会:
1.显示假的报错窗口.
2.在C:%windir%目录下创建一个随机命名的子目录,并将自己复制到此目录下,命名为不同的文件名,如:
Borland delphi 6 enterprise.exe
Windows XP Pro with cd key.exe
Adobe Photoshop 7.exe
Norton firewall 2002.exe
Porno slideshow.gif.exe
Star wars episode 2.mpg.exe
Soldier Of Fortune 2 full iso.exe
The Matrix Reloaded MOVIE.exe
Warcraft 3 full iso.exe
3.搜索注册表键HKEY_LOCAL_MACHINESoftwareKAZAACloudLoad,查找KaZaA安装目录:
假如被感染机器安装了KaZaA,则蠕虫会添加
Dir0 "012345:C:%windir%
至注册表HKEY_CURRENT_USERSoftwareKazaaLocalContent中,这样其他KaZaA用户就可从该文件夹下载文件。
4.蠕虫也会在被感染系统上创建如下后门木马文件:
C:%system%Srv_capture.dll
C:%system%Srv_funstuff.dll
C:%system%Srv_multimedia.dll
C:%system%Srv_portscan.dll
C:%system%Srv_pwinfo.dll
C:%system%Winapi32.exe
病毒的清除法:
1.更新光华反病毒软件病毒库;
2.重启机器进入安全模式;
3.进行全系统查毒,删除找到的W32.HLLW.Togod, Backdoor.Lithium 或 Backdoor.Trojan文件。
4.删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun中木马添加的键值;
5.删除HKEY_CURRENT_USERSoftwareKazaaLocalContent中木马添加的键值;
病毒演示:
病毒FAQ:
“多哥”蠕虫现身 KaZaA用户面监严重威胁。
发现日期:
2002-11-18