基本介紹
- 中文名:Win32.Troj.Agent.yk.28070
- 病毒類型:木馬下載器
- 病毒長度:28070
- 影響系統:Win9x WinMe WinNT 等
病毒名稱,威脅級別,病毒類型,影響系統,病毒行為,
病毒名稱
中文:下載者28070
威脅級別
★★☆☆☆
病毒類型
木馬下載器
影響系統
Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行為
1.木馬釋放如下檔案:
%windows%\\system32\\systom.exe
%windows%\\system32\\auToRun.inf
在每個盤符的根目錄下創建兩個檔案:auToRun.inf和nx.exe
2.添加如下註冊表項,實現開機自啟動
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\crsss @= %systemboot%\\system32\\Systom.exe
3.添加如下註冊表項,禁用自動更新
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\WindowsUpdate\\DisableWindowsUpdateAccess @=0x00000001
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\DisableTaskMgr @=0x00000001
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL\\CheckedValue @=0x0
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\NOHIDDEN\\Tex
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\NOHIDDEN\\CheckedValue @=0x 00000002
5.刪除如下註冊表項,破環系統的安全模式
HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL
HKLM\\SYSTEM\\ControlSet001\\Control\\SafeBoot\\Minimal\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\ControlSet001\\Control\\SafeBoot\\Network\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Minimal\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Network\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Image File Execution Options\\“*.*”\\Debugger @=%systemboot%\\system32\\Systom.exe
其中*.*為安全軟體的檔案名稱(例如avp.exe等)
7.該木馬首先會連線如下網址:http://xx.5*****e.cn/tongji/tj.asp
8.病毒會讀取遠程文本檔案下載病毒,通過http://xx.5*****e.cn/tool/down1.txt下載病毒
http://xx.5*****e.cn/gm/*.exe
9.病毒通過DLL檔案進行下載病毒
第二次下載:
連線http://n.l**0.com/xx.dll,將內容保存到%systemboot%\\system32\\dpserio1.dll
這實際上是一個文本檔案,內容為:
http://2**.13.**.1**/mh.exe
http://6**o.com/u10.asp
http://6**o.com/qq/qq1.asp
http://6**o.com/1021.asp
http://6**o.com/js.asp
http://2**.13.**.1**/ok.exe
Worm.Win32.Troj.Agent病毒 !
而win32.troj這個系列,是木馬系列的病毒,一般是引導安裝的
中病毒或者木馬話,一般會修改你的註冊表,讓你每次開機的時候都會自動生成一些病毒或木馬程式,甚至啟動某些服務,禁用相關的安全工具。單純的手工刪除是完全沒有用處的,還是要依靠工具的幫助。病毒修改的鍵值可能是HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下的某些鍵,你可以去看看這個鍵值下面有沒有可疑的值,如果有就手動刪掉。
第一,必須斷網防毒,就是說不要連上網路
第二,將所有可以關閉的進程關閉,即使用任務管理器,將所有可以結束的進程結束掉。
第三,要所有硬碟都殺一遍,不要只查殺C糟。
