Virus.Win32.OrangeAug.a

Virus.Win32.OrangeAug.a 是一款使用Delphi語言編寫的木馬病毒程式,檔案大小為558,080位元組,主擴展名為exe,主要通過移動存儲設備傳播,主要影響Windows 98至Windows Server 2003作業系統。

病毒激活後會在系統目錄生成SYSCLIENT.EXE、SERVER.EXE等隱藏檔案,並通過修改註冊表實現持久化運行。其通過創建.dlll偽檔案類型關聯,將用戶操作行為劫持至病毒檔案,同時在所有硬碟分區根目錄生成autorun.inf和sxs.exe檔案以實現自動傳播。該病毒會強制關閉系統隱藏檔案顯示功能,並通過註冊表項HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run等途徑實現開機自啟。

微點主動防禦軟體可有效識別該病毒,用戶需根據軟體版本選擇對應處理方案。其他安全軟體用戶需及時更新病毒庫,並配合防火牆攔截異常網路連線。病毒通過禁用註冊表項ShowSuperHidden參數(設為0)隱藏自身檔案,清理時需著重檢查系統盤符根目錄及指定註冊表路徑。

基本介紹

  • 中文名:Virus.Win32.OrangeAug.a
  • 捕獲時間:2007-9-17
  • 鍵值:.dlll
  • 數據:dlll_auto_file
傳播過程
當病毒被激活後,在系統目錄下生成SYSCLIENT.EXE和SERVER.EXE檔案,在%systemroot%下生成MSDTC.EXE,及在system目錄下生成SERVER.EXE檔案,將他們的屬性設定為系統隱藏檔案。修改註冊表,添加新的檔案類型(如.dlll)以及新的關聯屬性,修改explorer相關註冊表,使得開機啟動explorer進程時運行新的類型的檔案,從而使得病毒被激活。接著病毒遍歷所有系統盤符,在所有盤符根目錄下生成autorun.inf和sxs.exe檔案,檔案屬性為系統隱藏,用戶在打開盤符時運行病毒。定時檢查和修改隱藏系統檔案的相關註冊表項,使得用戶無法查看病毒檔案。
病毒添加的註冊表項:
字串2
項:HKLM \SOFTWARE\Classes\
鍵值:.dlll
數據:dlll_auto_file
項:HKLM \SOFTWARE\Classes\ dlll_auto_file \shell\open\
鍵值:command
指向檔案:C:\WINDOWS\system\services.exe%1
項:HKLM \SOFTWARE\Classes\ dl1_auto_file \shell\open\
鍵值:command
指向檔案:C:\WINDOWS\system\services.exe
項:HKLM \SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
鍵值:soundman
指向檔案: WinStar.dlll
病毒修改的註冊表項:
HKEY_USERS\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Advanced
鍵值:ShowSuperHidden
數值數據:0
感染對象
Windows 98/Windows ME/Windows 2000/Windows XP/Windows 2003
傳播途徑
安全提示
已安裝微點主動防禦軟體的用戶,無論.您是否已經升級到最新版本,微點主動防禦都能夠.有效防禦該病毒程式。如果您沒有將微點主動防禦軟體升級到最新版,微點主動防禦軟體在發現該病毒後將報警提示您“發現未知木馬”,請直接選擇刪除處理;
字串3
字串9
如果您已經將微點主動防禦軟體升級到最新版本,微點將報警提.示您發現“ Virus.Win32.OrangeAug.a”,請直接選擇刪除。
使用其它防毒軟體的用戶,請儘快將您的防毒軟體特徵庫升級到.最新版本進行查殺,並開啟防火牆攔截網路異.常訪問,如依然有異常情況請注意及時與專業的安全軟體廠商聯繫獲取技術支持。

熱門詞條

聯絡我們