Virus.Win32.AutoRun.bk是卡巴斯基命名的木馬病毒,危害等級為4級。該病毒採用UPX加殼技術,開發語言為Delphi,檔案大小為24.0 KB。其核心行為通過CRYPTHTML加密網頁傳播,運行後連線指定IP位址下載15個病毒程式,並將惡意DLL檔案注入非系統進程以竊取遊戲賬號。
病毒通過修改註冊表啟動項實現自啟動,在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下添加隨機字元命名的檔案,並在ShellExecuteHooks鍵值中植入特定GUID標識。攻擊流程包括釋放多層級病毒模組、建立網路通信及持續監控系統進程。解決方案需斷開網路後清除註冊表相關鍵值、刪除注入的DLL檔案,並使用工具檢測殘留進程。臨時資料夾清理和註冊表修復為關鍵處置環節。
基本介紹
- 外文名:Virus.Win32.AutoRun.bk
- 公開範圍:完全公開
- 危害等級:4
- 病毒類型:木馬
病毒名稱: Virus.Win32.AutoRun.bk{卡巴斯基}
病毒類型: 木馬
MD5 : 6A37D69A267EB275083D52B6B5F82F4D
公開範圍: 完全公開
危害等級: 4
檔案長度: 24.0 KB (24,576 位元組)
開發工具: DELPHI
加殼類型: UPX
字串7
病毒描述:
字串4
字串6
行為記錄:
字串8
連線網路
字串9
202.59.153.94
209.11.243.35
字串5
下載15個EXE.每個EXE釋放一個DLL插入當前活動的非系統進程.下載的EXE都在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
增加一個啟動項目.
字串7
註冊表修改: 字串9
-增加啟動項目:
字串3
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks "0CCE6E12-C2EC-56CD+1A62-AE3FD6EF56E6}"
Type: REG_SZ
字串2
解決方案:
字串5
關閉網路連線.
刪除RUN鍵下的此類隨機字元加序號的命名檔案:
<afksdfks1><C:\WINDOWS\system32\asdls1.exe> []
刪除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks "0CCE6E12-C2EC-56CD+1A62-AE3FD6EF56E6}"
以及其所指向的檔案. 字串9
清空所有臨時資料夾.
用SRENG掃描進程,檢查插入進程的隨機字元命名的DLL.刪除之.
