Virus.Win32.OrangeAug.a 是一款使用Delphi語言編寫的木馬病毒程式,檔案大小為558,080位元組,主擴展名為exe,主要通過移動存儲設備傳播,主要影響Windows 98至Windows Server 2003作業系統。
病毒激活後會在系統目錄生成SYSCLIENT.EXE、SERVER.EXE等隱藏檔案,並通過修改註冊表實現持久化運行。其通過創建.dlll偽檔案類型關聯,將用戶操作行為劫持至病毒檔案,同時在所有硬碟分區根目錄生成autorun.inf和sxs.exe檔案以實現自動傳播。該病毒會強制關閉系統隱藏檔案顯示功能,並通過註冊表項HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run等途徑實現開機自啟。
微點主動防禦軟體可有效識別該病毒,用戶需根據軟體版本選擇對應處理方案。其他安全軟體用戶需及時更新病毒庫,並配合防火牆攔截異常網路連線。病毒通過禁用註冊表項ShowSuperHidden參數(設為0)隱藏自身檔案,清理時需著重檢查系統盤符根目錄及指定註冊表路徑。
基本介紹
- 中文名:Virus.Win32.OrangeAug.a
- 捕獲時間:2007-9-17
- 鍵值:.dlll
- 數據:dlll_auto_file
傳播過程
當病毒被激活後,在系統目錄下生成SYSCLIENT.EXE和SERVER.EXE檔案,在%systemroot%下生成MSDTC.EXE,及在system目錄下生成SERVER.EXE檔案,將他們的屬性設定為系統隱藏檔案。修改註冊表,添加新的檔案類型(如.dlll)以及新的關聯屬性,修改explorer相關註冊表,使得開機啟動explorer進程時運行新的類型的檔案,從而使得病毒被激活。接著病毒遍歷所有系統盤符,在所有盤符根目錄下生成autorun.inf和sxs.exe檔案,檔案屬性為系統隱藏,用戶在打開盤符時運行病毒。定時檢查和修改隱藏系統檔案的相關註冊表項,使得用戶無法查看病毒檔案。
病毒添加的註冊表項:
字串2
項:HKLM \SOFTWARE\Classes\
鍵值:.dlll
數據:dlll_auto_file
項:HKLM \SOFTWARE\Classes\ dlll_auto_file \shell\open\
鍵值:command
指向檔案:C:\WINDOWS\system\services.exe%1
項:HKLM \SOFTWARE\Classes\ dl1_auto_file \shell\open\
鍵值:command
指向檔案:C:\WINDOWS\system\services.exe
項:HKLM \SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
鍵值:soundman
指向檔案: WinStar.dlll
病毒修改的註冊表項:
HKEY_USERS\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Advanced
