基本介紹
- 中文名:Win32.Troj.LowZones.b
- 威脅等級:★★
- 病毒類型:木馬
- 影響系統:Win9x / WinNT
- 機理:修改IE網路安全設定
病毒介紹,病毒行為,行為一,行為二,行為三,
病毒介紹
病毒別名:Trojan.WinREG.LowZones.b[AVP]
處理時間:
中文名稱:
病毒行為
該病毒是一個自解壓並後台運行的病毒,它釋放一個批處理檔案,一個註冊表腳本檔案和一個網頁檔案。然後它運行運行其中的批處理檔案,將釋放的註冊表腳本檔案導入註冊表,修改IE網路安全設定,使得打開釋放的網頁檔案後下載病毒檔案不被發覺。它降低了IE的網路安全設定,為網頁病毒打開了方便之門;它還會下載許多其他病毒,使用戶面臨病毒肆虐的危機。
行為一
1.這是一個自解壓並後台運行的病毒,它首先釋放3個檔案:
C:\crash.bat
C:\crash.REG
C:\crash.html
下載檔案:
WinAdAlt.exe(Win32.Troj.SyncroAd)
WinAdCtl.exe(Win32.Troj.f)
180ax.exe (Win32.Troj.Adware180SA.f)
suploads.exe
180ax.log
ide21201.vxd
行為二
2.修改註冊表:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
"1004"=dword:00000000
"1201"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
"1004"=dword:00000000
"1201"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2
"1004"=dword:00000000
"1201"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
"1004"=dword:00000000
"1201"=dword:00000000
"1406"=dword:00000000
"1A04"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4
"1004"=dword:00000000
"1201"=dword:00000000
"1001"=dword:00000000
"1200"=dword:00000000
"1400"=dword:00000000
"1606"=dword:00000000
"1607"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProtocolDefaults
"http"=dword:00000000
改變IE網路安全設定。
行為三
添加啟動項:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"180ax"="%SystemRoot%\180ax.exe"
"loads.exe"="%SystemRoot%\suploads.exe"
"mediamotor.exe"="C:\WINNT\mmups.exe"
