Win32.Troj.Agent.yk.28070

這是一個下載者木馬。他會從黑客網址下載大量的木馬病毒,通過修改註冊表、修改系統時間、映像劫持等方式破壞安全軟體的正常運行。還會刪除所有Ghost備份檔案,感染所有網頁檔案、插入黑客網站的代碼,並關閉含有“防毒“、“木馬”等字樣的視窗,阻止用戶尋找解決方法。

基本介紹

  • 中文名:Win32.Troj.Agent.yk.28070
  • 病毒類型:木馬下載器
  • 病毒長度:28070
  • 影響系統:Win9x WinMe WinNT 等
病毒名稱,威脅級別,病毒類型,影響系統,病毒行為,

病毒名稱

威脅級別

★★☆☆☆

病毒類型

木馬下載器

影響系統

Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行為

1.木馬釋放如下檔案:
%windows%\\system32\\systom.exe
%windows%\\system32\\auToRun.inf
在每個盤符的根目錄下創建兩個檔案:auToRun.inf和nx.exe
2.添加如下註冊表項,實現開機自啟動
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\crsss @= %systemboot%\\system32\\Systom.exe
3.添加如下註冊表項,禁用自動更新
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\WindowsUpdate\\DisableWindowsUpdateAccess @=0x00000001
4.添加如下註冊表項,禁止顯示隱藏檔案
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\DisableTaskMgr @=0x00000001
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL\\CheckedValue @=0x0
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\NOHIDDEN\\Tex
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\NOHIDDEN\\CheckedValue @=0x 00000002
5.刪除如下註冊表項,破環系統的安全模式
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL
HKLM\\SYSTEM\\ControlSet001\\Control\\SafeBoot\\Minimal\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\ControlSet001\\Control\\SafeBoot\\Network\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Minimal\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Network\\{4D36E967-E325-11CE-BFC1-08002BE10318}
6.添加註冊表,映像劫持,致使安全軟體無法使用
HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Image File Execution Options\\“*.*”\\Debugger @=%systemboot%\\system32\\Systom.exe
其中*.*為安全軟體的檔案名稱(例如avp.exe等)
7.該木馬首先會連線如下網址:http://xx.5*****e.cn/tongji/tj.asp
8.病毒會讀取遠程文本檔案下載病毒,通過http://xx.5*****e.cn/tool/down1.txt下載病毒
http://xx.5*****e.cn/gm/*.exe
9.病毒通過DLL檔案進行下載病毒
第二次下載:
連線http://n.l**0.com/xx.dll,將內容保存到%systemboot%\\system32\\dpserio1.dll
這實際上是一個文本檔案,內容為:
http://2**.13.**.1**/mh.exe
http://6**o.com/u10.asp
http://6**o.com/qq/qq1.asp
http://6**o.com/1021.asp
http://6**o.com/js.asp
http://2**.13.**.1**/ok.exe
Worm.Win32.Troj.Agent病毒 !
而win32.troj這個系列,是木馬系列的病毒,一般是引導安裝的
中病毒或者木馬話,一般會修改你的註冊表,讓你每次開機的時候都會自動生成一些病毒或木馬程式,甚至啟動某些服務,禁用相關的安全工具。單純的手工刪除是完全沒有用處的,還是要依靠工具的幫助。病毒修改的鍵值可能是HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下的某些鍵,你可以去看看這個鍵值下面有沒有可疑的值,如果有就手動刪掉。
第一,必須斷網防毒,就是說不要連上網路
第二,將所有可以關閉的進程關閉,即使用任務管理器,將所有可以結束的進程結束掉。
第三,要所有硬碟都殺一遍,不要只查殺C糟。

相關詞條

熱門詞條

聯絡我們