热点推荐

病毒无孔不入 光华反病毒本周病毒预警

CNET中国·ZOL 06年10月30日 【原创】 作者: 中关村在线 王允 责任编辑:张伟(小)

    光华反病毒研究中心近日进行病毒特征码更新,请用户尽快到光华网站www.viruschina.com下载升级包,以下是几个重要病毒的简介:

        一、邮件病毒:W32.Stration.DH@mm 危害级别:★★★★☆

        根据光华反病毒研究中心专家介绍,这是一个邮件病毒,长度 24,580 字节,感染 Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP 系统,它通过邮件传播,下载运行其他病毒。当收到、打开含有病毒的邮件后,有以下现象:

        A 显示信息(见图1)


病毒无孔不入 光华反病毒本周病毒预警


        B 增加键值 "PendingFileRenameOperations" = "[病毒所在路径]"
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager

        C 从 http://www6.fandesjinkderunha.com/chr/831/nt[已删除] 和 http://www4.fandesjinkderunha.com/chr/831/lt[已删除] 下载运行其他病毒

         E 增加键值"mswiiz32" = "%Windir%\mswiiz32.exe s"
到 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
使得病毒开机后自动执行。

        F 增加键值"AppInit_DLLs" = "e1.dll"
到 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
使得病毒在启动程序时自动执行。

        G 修改 HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings 的键值 "ProxyBypass" = "1"
"IntranetNames" = "1"
"UNCAIntranet" = "1"
"MigrateProxy" = "1"
"ProxyEnable" = "1"
改变 IE 设置。

        H 删除以下键值
HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\ProxyServer
HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\ProxyOverride
HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Internet Settings\AutoConfigURL。

        I 收集邮件地址。

        J 发送病毒自身到收集到的地址。

邮件特征如下

        主题(以下之一)
Good Day
Server Report
hello
picture
Status
test
Error
Mail Delivery System
Mail server report
Mail Transaction Failed

        内容(以下之一)
Mail server report.
Our firewall determined the e-mails containing worm copies are being sent from [REMOVED] updates for worm elimination and your computer restoring.
Best regards,
Customers support service
The message contains Unicode characters and has been sentas a binary attachment.
Mail transaction failed. Partial message is available.
The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment

        附件(以下之一)
body
data
doc
docs
document
file
message
readme
test
text
Update-KB[随机数字]-x86

        附件扩展名(以下之一)
.log
.elm
.msg
.txt
.dat

        很多空格后第二扩展名(以下之一)
.bat
.cmd
.scr
.exe
.pif

        K 发送信息至以下地址
http://www3.fandesjinkderunha.com/cgi-bin/pr[已删除]
http://traferreg.com/chr/831/[已删除]
http://www2.ertinmdesachlion.com/cgi-bin/[已删除]。


本文导航:
  • 第1页:病毒无孔不入
价格及相关信息不准请拨打 ZOL(7 X 8)小时免费投诉电话:400-678-0068-6 免费拨打ZOL客务电话
文章评论
笔记本,台式机 拨打800-858-2339,为您量身打造!

ZOL简介 | 用户注册 | 广告服务 | 人员招聘(月) | ZOL历程 | 互动营销中心 | 站点地图 | 联系方式 | 欢迎投稿 | RSS订阅 | 友情链接
北京海淀区知春路113号银网中心A座9F 传真:010-62529275 反馈留言板 欢迎批评指正
Copyright © 1999 - ZOL. All rights reserved. 中关村在线 版权所有. 京ICP证010391号