病毒名称(中文):
还原卡破坏者73728
病毒别名:
威胁级别:
★★☆☆☆
病毒类型:
木马下载器
病毒长度:
73728
影响系统:
Win9xWinMeWinNTWin2000WinXPWin2003
病毒行为:
这是一个木马下载者程序。该病毒运行后会修改系统文件、打开本地端口协议端口连接网络,然后下载病毒,并穿透电脑上安装的还原卡,运行病毒。
1.生成文件:
C:\WINDOWS\tubv.exe
C:\WINDOWS\system32\explorer.exe
2.修改注册表,
添加注册表创建名为NtfdDisk的服务
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtfdDisk]
3.该病毒运行后主要特征是打开本地端口协议UDP端口1809,1810,然后修改WINDOWS\explorer.exe把原文件复制到C:\WINDOWS\system32
创建C:\emsf3.bat删除自身,创建c:\rmeslf.bat删除C:\WINDOWS\explore.exe
4.下载文件:http://j*m.h**tm***.cn/
5、利用磁盘驱动技术,穿透还原卡保护