Win32.Hack.IcmpCmd.10

Win32.Hack.IcmpCmd.10是一種黑客程式病毒,影響系統主要為Win9x / WinNT,是一個通過命令行啟動的後門病毒,它將自身的一個副本創建為開機運行的系統服務並載入,然後開設Icmp後門,下載指定網路檔案並運行,該病毒可以穿過默認設定的防火牆,將給中毒用戶帶來難以預測的危害。

基本介紹

  • 中文名:Win32.Hack.IcmpCmd.10
  • 病毒別名:Backdoor.IcmpCmd.10[AVP]
  • 威脅級別:★★
  • 病毒類型:黑客程式
  • 影響系統:Win9x / WinNT/WinXP
病毒行為
這是一個通過命令行啟動的後門病毒,它將自身的一個副本創建為開機運行的系統服務並載入,然後開設Icmp後門,下載指定網路檔案並運行,該病毒可以穿過默認設定的防火牆,將給中毒用戶帶來難以預測的危害。
1.當給該病毒傳遞Install命令後,它將自身複製為%System%\ntkrnl點exe,並將其創建為開機運行的系統服務並載入。
2.修改註冊表,以創建服務ntkrnl。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ntkrnl
"Type"=dword:00000010
"Start"=dword:00000002
"ErrorControl"=dword:00000000
"ImagePath"="%System%\ntkrnl點exe"
"DisplayName"="ntkrnl"
"ObjectName"="LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ntkrnl\Security
"Security"="<系統相關>"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ntkrnl\Enum
"0"="Root\\LEGACY_NTKRNL\\0000"
"Count"=dword:00000001
"NextInstance"=dword:00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NTKRNL
"NextInstance"=dword:00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NTKRNL\0000
"Service"="ntkrnl"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="<系統相關>"
"DeviceDesc"="ntkrnl"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NTKRNL\0000\Control
"*NewlyCreated*"=dword:00000000
"ActiveService"="ntkrnl"
3.開啟ICMP後門,接受外界黑客發來的指令。比如下載網路檔案並運行等。

熱門詞條

聯絡我們