|
|
AV终结者(随机八位数,映像劫持,破坏安全模式)病毒解决方案5 p- b' j7 q- W0 p" m. U: [' K
出处:DSW Avert 时间:2007年6月11日3 Z/ a1 L' w7 b
7 O$ E4 a9 u: h* J* C
最近,一种病毒变种(以随机八位字符为文件名)疯狂传播。由于病毒制造者会经常更新病毒文件,使病毒变种狂增,一方面使很多用户深受其害,更一方面使得专杀效果不是很好,所以还是建议进行手工查杀。
( x1 t! @1 y0 C$ h1 u 一、病毒相关分析:9 S, z8 h: D- y2 x
病毒标签:
$ {8 |0 k* r9 v8 A- E/ P( u 病毒名称:Trojan-PSW.Win32.Nilage.gen/Virus.Win32.Autorun.gen& o* A0 t% ^" Q- W5 H$ _7 O- P. C
病毒别名:帕虫--瑞星,AV终结者--金山,U盘寄生虫--江民4 K3 g2 ^) c9 J% k9 M& _0 h3 q0 W
病毒类型:病毒% W$ e, o, V" G9 g5 j5 i7 y& Y0 H9 Z
危害级别:5- ]' Z" P* [5 w( _, z. ~) R
感染平台:Windows 平台6 L: z3 c; l: T2 R1 y- V
病毒大小:33,363 (字节)& ?* W5 H, M0 X
SHA1 :d8ced73c38439ca03bd2f4f07a492b58b9a82947& W, }3 F1 k- s, X, N3 m" y
加壳类型:upx
: \! f! |6 q. |+ A' o0 X* Q 开发工具:Delphi1 X' g: r0 N1 N! u
病毒分析:/ e6 O; \" [. K3 V) H1 M
9 n8 [* l7 C2 O) U& F 1、运行病毒文件后,会生成以下文件:
9 J( L C1 y/ ? %CommonProgramFiles%\Microsoft Shared\MSInfo\随机八位字符.dll (46163字节)6 q W7 [' ?' _& a! T& ]
%CommonProgramFiles%\Microsoft Shared\MSInfo\随机八位字符.dat (33363字节)
2 g2 c0 e6 i+ o: Q5 `( V6 W4 l %SystemRoot%\Help\随机八位字符.chm (33363字节)7 B# J, `+ n& c$ U3 }8 Y# j
%SystemRoot%\随机八位字符.hlp (33字节)
+ `, T8 y& O0 ^2 l) y: [; m 在除系统盘外的各盘根目录下生成( x! }( D2 v: d8 v: g2 Z4 U
autorun.inf (172字节)$ {8 P0 v' i0 H% w- y
随机八位字符.exe (33363字节)
, k$ Q6 p0 D( s% I7 s; \! f+ `; n! p, H! W
[ 本帖最后由 steed 于 2007-6-21 13:52 编辑 ] |
|