病毒名称(中文):
病毒别名:
威胁级别:
★☆☆☆☆
病毒类型:
木马程序
病毒长度:
57856
影响系统:
Win9xWinMeWinNTWin2000WinXPWin2003
病毒行为:
此MSN木马通过注入进程的方式,搜索运行中的MSN,并向MSN联系人发送消息和伪装成照片的病毒压缩包,来欺骗接受者打开压缩包并中毒。
病毒还会尝试连接远程IRC服务器,接收远程黑客的指令。
1.生成文件
%windir%\images.zip
%sys32dir%\rafba.dll
2.生成注册表项
HKEY_CLASSES_ROOT\CLSID\{1C490037-00F3-403E-B00F-67DF0BA1F7F9}
HKEY_CLASSES_ROOT\CLSID\{FE76BB98-402B-413A-934E-DE644C6B08A9}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1C490037-00F3-403E-B00F-67DF0BA1F7F9}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FE76BB98-402B-413A-934E-DE644C6B08A9}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoadrdshost
3.会自动通过msn,向所有msn联系人发送一个名为image.zip的压缩包,并发送以下消息
immasendyouthispictureofus,itsfuckinhilarious.
来欺骗接受者打开压缩包
4.尝试连接以下IRC服务器
jesus.basecore.info