|
|
AV终结者(随机八位数,映像劫持,破坏安全模式)病毒解决方案3 m9 O3 t! S, M% F
出处:DSW Avert 时间:2007年6月11日) i$ n5 _) ], y5 `+ a
' K" ~- g, F) L
最近,一种病毒变种(以随机八位字符为文件名)疯狂传播。由于病毒制造者会经常更新病毒文件,使病毒变种狂增,一方面使很多用户深受其害,更一方面使得专杀效果不是很好,所以还是建议进行手工查杀。) u) `) G3 r5 U6 B0 k$ d
一、病毒相关分析:& o7 u( g0 _0 a0 i) |* i
病毒标签:' u7 z' h2 l3 C9 R1 f N _9 B- Q; i
病毒名称:Trojan-PSW.Win32.Nilage.gen/Virus.Win32.Autorun.gen: Q8 ~' M @! }, T; K% I/ R
病毒别名:帕虫--瑞星,AV终结者--金山,U盘寄生虫--江民
4 n& C% e1 F8 G% ~# C) i 病毒类型:病毒
6 ~) z9 s I2 o9 s9 E2 b, I; ~ 危害级别:5& L8 q! T0 ?# j
感染平台:Windows 平台& Q5 T1 \& O4 T) l- f0 e; P
病毒大小:33,363 (字节)
8 L/ O' X/ @% w) Q& y3 B SHA1 :d8ced73c38439ca03bd2f4f07a492b58b9a82947
: l: I) U# c( Z/ p' y4 I7 B 加壳类型:upx
7 E% Z' O) ^# |# H* c5 P' ^ 开发工具:Delphi5 A7 Q% M) l8 h% i, H4 h
病毒分析:
4 S6 k, _) e u
^* c1 ?( t3 h$ i) e+ U7 N 1、运行病毒文件后,会生成以下文件:# L3 `" ^6 H1 J; p1 q, z5 P
%CommonProgramFiles%\Microsoft Shared\MSInfo\随机八位字符.dll (46163字节)! U: K" H B5 s2 m8 x$ Z/ o% x
%CommonProgramFiles%\Microsoft Shared\MSInfo\随机八位字符.dat (33363字节)
. n9 d# M' p1 |, | %SystemRoot%\Help\随机八位字符.chm (33363字节)
- E+ `; ~. Z3 r/ G p: F2 b# H7 S' i %SystemRoot%\随机八位字符.hlp (33字节)6 ^5 n c2 ]3 C" ]5 v
在除系统盘外的各盘根目录下生成# W5 ]# F8 b% c9 j5 ?
autorun.inf (172字节)4 n' o0 ? X7 a8 s$ t \
随机八位字符.exe (33363字节). f, h% N$ z5 Z n! x
, U0 Y' L u0 u+ D" l) z" H+ h, f[ 本帖最后由 steed 于 2007-6-21 13:52 编辑 ] |
|