基本介紹
病毒信息,病毒描述,病毒行為,清除方案,
病毒信息
病毒名稱: Backdoor.win32.pcs.gen
感染系統: windows9x 以上所有版本
編寫語言: VC++6.0
加殼類型: Petite 2.2
病毒描述
具有很強的隱蔽性。並且該程式在完成上述操作後,會主動與 IP 為 61.53.40.253 的主機建立連線,建立連線後接受客戶端主機的控制。該木馬還會記錄現在的各種賬號(遊戲,上網等等各種賬號密碼傳送給客戶端)。此木馬還能抓取當前用戶的螢幕截圖,傳送給客戶端。並且接收和傳送客戶端傳給的檔案,回響客戶端的各種請求(包括客戶端可以關閉伺服器主機), 是一個危害性很強的反向連線木馬!
病毒行為
1 、將自身複製到系統目錄下 .
2 、通過修改註冊表的服務 ( 服務名“ aa ” ) 項來啟動並隱藏服務:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services 中添加一個“ aa ”項 添加 Type 鍵 鍵值 0x00000110
添加 Start 鍵 鍵值 0x00000002
添加 ErrorControl 鍵 鍵值 0x00000001
添加 ImagePath 鍵 鍵值 "C:\WINNT\system32\aa.exe"
添加 DisplayName 鍵 鍵值 "aa"
添加 ObjectName 鍵 鍵值 "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services 中添加一個與 ControlSet001 中 Services 相同的內容。
3 、 IP 為 61.53.40.253 的主機建立連線接受控制。
4 、立連線後接收客戶機器上的各種請求,包括客戶機可以獲取伺服器上當前的螢幕截圖,竊取當前用戶的各種賬號密碼傳送給客戶端。客戶端可以隨意增加,刪除,修改,下載服務端的各種檔案。客戶端還可以關閉服務端主機。
--------------------------------------------------------------------------------
清除方案
1、使用安天木馬防線可徹底清除此病毒(推薦)。
2、手工清除請按照行為分析刪除對應檔案,恢復相關係統設定
附:
木馬防線2005+:
木馬防線2005+是安天實驗室出品的個人信息安全產品,是木馬防線2005的全新升級版,具備高效木馬查殺、系統安全管理、實時網路防護等功能。
