病毒名称(中文):
病毒别名:
威胁级别:
★★☆☆☆
病毒类型:
木马程序
病毒长度:
48640
影响系统:
Win9xWinNT
病毒行为:
这是一个木马病毒,通过下载特定的文件,来远程控制用户机器,病毒通过多种方式隐藏于用户计算机上,为其他病毒做预备.
1.生成文件:
%system%\System32\win32.exe
%system%\System32\zlbw.dll
2.增加注册表起始项,使病毒开机运行.
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\wupd
"C:\WINNT\System32\win32.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\wupd
"C:\WINNT\System32\win32.exe"
3.注册为服务项目:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\wupd
"C:\WINNT\System32\win32.exe"
4.设置互斥体"_zinjazer",保证系统中只运行一个.
5.从http://65.75.151.192/cntr/bin/shad.exe下载文件.
6.随机打开下面网址:
http://65.75.151.192/cntr/ab.php
http://fuckgoat.net/control/tot/ab.php
http://www.exelengineering.com/images/pics/ab.php
http://citrusresources.com.au/images/ab.php
http://aquanutechnologies.com/ab.php