病毒名称(中文):
伪装网下载器20480
病毒别名:
威胁级别:
★★☆☆☆
病毒类型:
木马下载器
病毒长度:
20480
影响系统:
Win9xWinMeWinNTWin2000WinXPWin2003
病毒行为:
这是一个木马程序,它会在windows防火墙策略中将自身添加到可信程序列表,然后建立网络连接,下载其他病毒和木马。还会从注册表中查找Outlook的信息,试图从中找到帐号和密码。
1.生成文件:
在木马所在目录生成a.bat,内如如下:
:k
del%1
ifexist%1gotok
del%0
2.添加到到注册表:
添加以下键值,使自身添加到windowsxpsp2自带的防火墙的可信任程序列表:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicyStandardProfile\AuthorizedApplications\List]
c:\VirusTest\xc60(2).exe"c:\VirusTest\xc60(2).exe:*:Enabled:xc60(2)"
(注:c:\VirusTest\xc60(2).exe为木马文件)
3.破坏方式
运行该木马后,会打开网络连接,从网络下载其他的病毒和木马,对系统造成破坏,并该木马将自身添加到windows
xpsp2的防火墙信任程序列表,使其能够顺利通过网络下载其他木马或者病毒。另外木马还会读取CuteFtp和TotalCMD
的配置文件,并从注册表中查找Outlook的信息,试图从中找到帐号和密码等信息。