Win32.Troj.Qhost.xx是一個木馬病毒。
基本介紹
- 外文名:Win32.Troj.Qhost.xx
- 威脅級別:★
- 病毒類型:木馬
- 影響系統:Win9x / WinNT
病毒介紹,病毒行為,
病毒介紹
病毒別名:
處理時間:
中文名稱:
病毒行為
該病毒是一個惡意修改系統配置的程式.當用戶感染該病毒時,它會修改系統DNS設定,並在host檔案中添加
<一個無效的IP位址> auto.search.msn.com 這將導致用戶無法正常訪問該站.
1.添加
<一個無效的IP位址> auto.search.msn.com
到 host檔案 ,導致用戶無法正常訪問該站.
2. 增加註冊表值
"Search" = <經過編碼的URL>
"SearchURL" = <經過編碼的URL>
到 HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer
經過編碼的URL可能為下列之一:
http:// %6f%75%74%2e%74%72%75%65%2d%63%6f%75%6e%74%65%72%2e%63%6f%6d/%61/?%33%34%34%30%31%32
(out.true-counter.com)
http:// %77%77%77%2e%63%6f%6f%6c%77%77%77%73%65%61%72%63%68%2e%63%6f%6d/%7a/%61/%78%31%2e%63%67%69?%33%34%34%30%31%32
(www.coolwwwsearch.com/z/a/x1.cgi)
3.增加註冊表值
"SearchAssistant" = <經過編碼的URL>
"CustomizeSearch" = <經過編碼的URL>
到 HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search
4.增加註冊表值
"Search Page" = <經過編碼的URL>
"Default_Search_URL" = <經過編碼的URL>
"Search Bar" = <經過編碼的URL>
"Default_Page_URL" = <經過編碼的URL>
"Start Page" = <經過編碼的URL>
到
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
