Win32.Troj.LowZones.b

基本介紹

  • 中文名:Win32.Troj.LowZones.b
  • 威脅等級:★★
  • 病毒類型:木馬
  • 影響系統:Win9x / WinNT
  • 機理:修改IE網路安全設定
病毒介紹,病毒行為,行為一,行為二,行為三,

病毒介紹

病毒別名:Trojan.WinREG.LowZones.b[AVP]
處理時間:
中文名稱:

病毒行為

該病毒是一個自解壓並後台運行的病毒,它釋放一個批處理檔案,一個註冊表腳本檔案和一個網頁檔案。然後它運行運行其中的批處理檔案,將釋放的註冊表腳本檔案導入註冊表,修改IE網路安全設定,使得打開釋放的網頁檔案後下載病毒檔案不被發覺。它降低了IE的網路安全設定,為網頁病毒打開了方便之門;它還會下載許多其他病毒,使用戶面臨病毒肆虐的危機。

行為一

1.這是一個自解壓並後台運行的病毒,它首先釋放3個檔案:
C:\crash.bat
C:\crash.REG
C:\crash.html
然後運行其中的批處理檔案crash.bat,該檔案將註冊表腳本檔案crash.REG導入註冊表,修改IE網路安全設定,使得打開crash.html後下載病毒檔案不被發覺。
下載檔案:
WinAdAlt.exe(Win32.Troj.SyncroAd)
WinAdCtl.exe(Win32.Troj.f)
180ax.exe (Win32.Troj.Adware180SA.f)
suploads.exe
180ax.log
ide21201.vxd

行為二

2.修改註冊表:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
"1004"=dword:00000000
"1201"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
"1004"=dword:00000000
"1201"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2
"1004"=dword:00000000
"1201"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
"1004"=dword:00000000
"1201"=dword:00000000
"1406"=dword:00000000
"1A04"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4
"1004"=dword:00000000
"1201"=dword:00000000
"1001"=dword:00000000
"1200"=dword:00000000
"1400"=dword:00000000
"1606"=dword:00000000
"1607"=dword:00000000
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProtocolDefaults
"http"=dword:00000000
改變IE網路安全設定。

行為三

添加啟動項:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"180ax"="%SystemRoot%\180ax.exe"
"loads.exe"="%SystemRoot%\suploads.exe"
"mediamotor.exe"="C:\WINNT\mmups.exe"

相關詞條

熱門詞條

聯絡我們