Win32.Troj.Agent.204800

王朝system·作者佚名  2008-08-14
窄屏简体版  字體: |||超大  

病毒名称(中文):

病毒别名:

威胁级别:

★☆☆☆☆

病毒类型:

木马程序

病毒长度:

204800

影响系统:

WinNTWin2000WinXP

病毒行为:

判定病毒文件"svchost.dll"是否注入到包含要害字"winlogon.exe"的进程。

创建线程判定客户计算机上的系统时间是否2005年或之前,假如不是则设置系统时间为2005年。

病毒文件"svchost.dll"注入进程explorer.exe。

创建线程删除安全软件的注册表和服务。

读取指定的网址获取木马程序的下载地址,获取成功后下载木马程序保存在客户计算机上并运行。

生成的文件:

%SystemRoot%\system32\svchost.dll

%SystemRoot%\system32\dllcache\svchost.exe(正常系统上也有此文件,但中此病毒的系统,此文件被病毒文件覆盖)

添加的注册表:

Key:HKEY_CURRENT_USER\System\CurrentControlSet\Services\svchost

ImagePath:"%SystemRoot%\system32\dllcache\svchost.exe-g"

Key:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Enum\Root\LEGACY_SVCHOST

Key:HKEY_LOCAL_MACHINE\System\CurrentCOntrolSet\Services\svchost

ImagePath:"%SystemRoot%\system32\dllcache\svchost.exe-g"

总结:病毒会覆盖正常系统下指定文件夹下的文件,通过创建注册表服务以达到开机自启动的作用。病毒会删除客户计算机上指定安全软件的服务和注册表,以达到开机时不让安全软件自启动,并从网络上下载木马程序保存到客户计算机上运行。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航