您现在的位置是:首页 > 电脑技术查询 > 电脑知识

win32.troj.autorun.ex.983040

编辑:chaxungu时间:2022-09-28 09:38:03分类:电脑知识

目录·病毒名称
·威胁级别
·病毒类型
·病毒长度
·影响系统
·病毒行为


病毒名称(中文):广告宣传单983040
威胁级别★☆☆☆☆
病毒类型木马程序
病毒长度983040
影响系统win9xwinmewinntwin2000winxpwin2003

病毒行为这是一个木马程序变种。病毒运行后会关闭瑞星、卡巴斯基、360安全卫士等安全软件的进程.另外,病毒尝试将自身写入ie保护工具白名单,并自动点击指定网站来增加访问,它还会进行利用qq窗口传播病毒信息、删除系统中用于存放网页地址数据的hosts文件等破坏活动。
(1)复制自身至%sys32dir%\ridiap080124.exe
生成文件
%allusersprofile%\「开始」菜单\程序\启动\word.lnk
%windir%\ie.ini
%sys32dir%\mcdsrv16_080124.dll
%sys32dir%\mcdsrv32_080124.dll
使用批处理删除自身
(2)病毒主要依赖word.lnk开机自启动,指向路径%sys32dir%\ridiap080124.exe
(3)mcdsrv16_080124.dll通过以下方式加载
rundll32.exe%sys32dir%\mcdsrv16_080124.dllstart
每隔100ms查找以下关键窗口,如发现则模拟发送按钮消息,使病毒通过"瑞星卡卡"和"卡巴斯基"等的警告
avp.alertdialog
avp.product_notification
avp.trafficmonconnectionterm
ie执行保护
瑞星卡卡上网安全助手-ie防漏墙
(4)mcdsrv32_080124.dll通过注入iexplorer.exe进程,尝试在进程中查找并使用ntsd命令关闭以下进程
runiep.exe(瑞星卡卡上网安全助手-ie防漏墙)
kregex.exe
kvsxp.kxp
360tray.exe
尝试将自身注册至browserhelperobjects
software\microsoft\windows\currentversion\explorer\browserhelperobjects\
查找以下键值判断系统是否存在ie保护工具,并将自身写入白名单
software\baidu\baidubar\whitelist
software\yahoo\assistant\assist\adwurl
software\microsoft\internetexplorer\newwindows\allow
software\microsoft\protectedstoragesystemprovider
\software\microsoft\internetexplorer\newwindows\allow
software\microsoft\windows\currentversion\internetsettings\zonemap\domains\
software\microsoft\windows\currentversion\internetsettings\zonemap\escdomains\
\software\microsoft\windows\currentversion\internetsettings\zonemap\domains\
\software\microsoft\windows\currentversion\internetsettings\zonemap\escdomains\
software\google\navclient\1.1\whitelist
查找雅虎和ie保护选项的窗口,并按提示做出相对的回应,如自动去掉拦截提示
查找qq聊天窗口,使用getwindowtexta获取聊天窗口文本,尝试在最后插入病毒信息自动发送给对方
病毒会查找"drivers\\etc\\hosts"文件是否存在,存在则尝试使用deletefile删除
下载list,通过点击指定网站来增加访问率
hxxp://32***2.513389.com/list

http://www.1**95.cn
http://www.6**23.cn
http://www.w**75.com/bbs/
http://www.o**7.cn
......
从网络下载
hxxp://xx.5***89.com/080125.exe
hxxp://xx.5***89.com/1844112.exe

通过聊天工具传播