| 導購 | 订阅 | 在线投稿
分享
 
 
 

Win32.Troj.Autorun.hx.81920

2008-08-14 23:01:47  編輯來源:互聯網  简体版  手機版  評論  字體: ||
 
  病毒名稱(中文):

  下載器81920

  病毒別名:

  

  

  威脅級別:

  ★☆☆☆☆

  病毒類型:

  木馬下載器

  病毒長度:

  81920

  影響系統:

  Win9xWinMeWinNTWin2000WinXPWin2003

  

  病毒行爲:

  這是一個下載者病毒,通過修改系統時間使"卡巴斯基"失效.通過查找窗口的方式並模擬發送消息的方式通過某些軟件的警告提示.創建注冊表服務項達到開機自動運行.從後台下載大量木馬程序保存至系統上並運行.

  病毒運行後釋放以下文件:

  %sys32dir%\serdst.exe

  運行後通過創建批處理刪除自身.

  創建線程查找窗口"IE執行保護"、"IE執行保護",如發現則模擬發送一個點擊消息(窗口上的"答應執行").

  查找窗口"瑞星卡卡上網安全助手-IE防漏牆",如發現則模擬發送一個點擊消息(窗口上的"答應").

  從後台下載大量的木馬程序保存在系統上並運行.

  在系統上的每個磁盤分區下生成Autorun.inf,Autorun.inf指向該同磁盤分區中的病毒文件.(指向的病毒文件可查看Autorun.inf裏的內容)

  查找系統上是否存在sys32dir\drivers\klif.sys文件(該文件爲卡巴斯基的驅動文件),有則把系統時間設置爲"1981-01-12"使其失效.

  病毒通過創建注冊表服務項啓動:

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnTypedword:00000110

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnStartdword:00000002

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnErrorControldword:00000000

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnImagePath"%sys32dir%\serdst.exe"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnDisplayName"Telephotsgoogle"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnObjectName"LocalSystem"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnDescription"爲即插即用設備提供支持"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWNNextInstancedword:00000001

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000Service"Wdswsdewn"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000Legacydword:00000001

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000ConfigFlagsdword:00000000

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000Class"LegacyDriver"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000ClassGUID"{8ECC055D-047F-11D1-A537-0000F8753ED1}"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000DeviceDesc"Telephotsgoogle"
 
病毒名稱(中文): 下載器81920 病毒別名: 威脅級別: ★☆☆☆☆ 病毒類型: 木馬下載器 病毒長度: 81920 影響系統: Win9xWinMeWinNTWin2000WinXPWin2003 病毒行爲: 這是一個下載者病毒,通過修改系統時間使"卡巴斯基"失效.通過查找窗口的方式並模擬發送消息的方式通過某些軟件的警告提示.創建注冊表服務項達到開機自動運行.從後台下載大量木馬程序保存至系統上並運行. 病毒運行後釋放以下文件: %sys32dir%\serdst.exe 運行後通過創建批處理刪除自身. 創建線程查找窗口"IE執行保護"、"IE執行保護",如發現則模擬發送一個點擊消息(窗口上的"答應執行"). 查找窗口"瑞星卡卡上網安全助手-IE防漏牆",如發現則模擬發送一個點擊消息(窗口上的"答應"). 從後台下載大量的木馬程序保存在系統上並運行. 在系統上的每個磁盤分區下生成Autorun.inf,Autorun.inf指向該同磁盤分區中的病毒文件.(指向的病毒文件可查看Autorun.inf裏的內容) 查找系統上是否存在sys32dir\drivers\klif.sys文件(該文件爲卡巴斯基的驅動文件),有則把系統時間設置爲"1981-01-12"使其失效. 病毒通過創建注冊表服務項啓動: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn Type dword:00000110 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn Start dword:00000002 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn ErrorControl dword:00000000 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn ImagePath "%sys32dir%\serdst.exe" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn DisplayName "Telephotsgoogle" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn ObjectName "LocalSystem" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn Description "爲即插即用設備提供支持" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN NextInstance dword:00000001 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000 Service "Wdswsdewn" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000 Legacy dword:00000001 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000 ConfigFlags dword:00000000 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000 Class "LegacyDriver" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000 ClassGUID "{8ECC055D-047F-11D1-A537-0000F8753ED1}" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000 DeviceDesc "Telephotsgoogle"
󰈣󰈤
 
 
 
>>返回首頁<<
 
 
 
 
 熱帖排行
 
王朝網路微信公眾號
微信掃碼關註本站公眾號 wangchaonetcn
 
  免責聲明:本文僅代表作者個人觀點,與王朝網絡無關。王朝網絡登載此文出於傳遞更多信息之目的,並不意味著贊同其觀點或證實其描述,其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,並請自行核實相關內容。
 
© 2005- 王朝網路 版權所有