Backdoor.Win32.Delf.awy

該病毒屬於後門類。病毒運行後衍生病毒檔案到當前資料夾,修改註冊表,添加啟動項,以達到隨機啟動的目的; 利用病毒衍生的 DLL 檔案調用系統程式 arp.exe ;清除系統 ARP 列表,傳送 ARP 欺騙掃描區域網路;通過 7599 連線埠傳送 UDP 包;對 host 檔案的相應操作沒有成功。

基本介紹

  • 中文名:Backdoor.Win32.Delf.awy
  • 病毒類型後門
  • 公開範圍:完全公開
  • 危害等級:4
  • 檔案長度:363,008位元組
  • 感染系統:windows98以上版本
  • 開發工具:Borland Delphi 6.0 - 7.0
  • 命名對照:McAfee [ NetSniff ]
  • BitDefender:BehavesLike:Win32.Backdoor
病毒名稱,行為分析:,清除方案,

病毒名稱

檔案 MD5: BE106E7F1D466ABA327C2459D01E0EB9
感染系統: windows98以上版本
開發工具: Borland Delphi 6.0 - 7.0
加殼類型: UPX 0.89.6 - 1.02 / 1.05 - 1.22
命名對照: McAfee [ NetSniff ]
BitDefender [ BehavesLike:Win32.Backdoor ]

行為分析:

1 、病毒運行後在當前資料夾衍生病毒檔案:
病毒所在資料夾 \CMD.DLL
病毒所在資料夾 \WPC.DLL
2 、修改註冊表,添加啟動項,以達到隨機啟動的目的:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RFC1156Agent\
CurrentVersion\Parameters\TrapPollTimeMilliSecs
值 : DWORD: 15000 (0x3a98)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
鍵值 : 字串 : "InternetEx"=" 病毒所在資料夾 \ 病毒名 "
3 、利用病毒衍生的 DLL 檔案調用系統程式 arp.exe 。清除系統 ARP 列表,傳送 ARP 欺騙
掃描區域網路。
4 、通過 7599 連線埠傳送 UDP 包:
command:MeCon0r.q`V'|2wwowt0up#t0||!HbB.p#D&waBlbBbB.HbB
5 、對 host 檔案的相應操作沒有成功。
註: % System% 是一個可變路徑。病毒通過查詢作業系統來決定當前 System 資料夾的位置。 Windows2000/NT 中默認的安裝路徑是 C:\Winnt\System32 , windows95/98/me 中默認的安裝路徑是 C:\Windows\System , windowsXP 中默認的安裝路徑是 C:\Windows\System32 。
--------------------------------------------------------------------------------

清除方案

1 、 使用安天木馬防線可徹底清除此病毒 ( 推薦 )
2 、 手工清除請按照行為分析刪除對應檔案,恢復相關係統設定。
(1) 使用 安天木馬防線 “進程管理”關閉病毒進程:
( 病毒進程名 )
(2) 刪除病毒檔案:
病毒所在資料夾 \CMD.DLL
病毒所在資料夾 \WPC..DLL
(3) 恢復病毒修改的註冊表項目,刪除病毒添加的註冊表項。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RFC1156Agent\
CurrentVersion\Parameters\TrapPollTimeMilliSecs
值 : DWORD: 15000 (0x3a98)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run
鍵值 : 字串 : "InternetEx"=" 病毒所在資料夾 \ 病毒名 "

相關詞條

熱門詞條

聯絡我們