Win32.Troj.StartPage.nk是一個惡性的木馬,他會將自己複製到系統目錄,並將自己載入到註冊表啟動項。
基本介紹
- 外文名:Win32.Troj.StartPage.nk
- 病毒別名:Trojan.Win32.StartPage.nk[AVP]
- 影響系統:WinNT
- 病毒類型:木馬
- 威脅級別:★★
病毒行為,感染途徑,
病毒行為
它修改感染機器的默認主頁,偷取用戶保存在計算機中的敏感信息;它到網上下載檔案並運行;它還比較徹底的隱藏自己的進程,使用戶很難察覺的病毒進程;它會嘗試通過創建遠程執行緒的方式向某些系統進程中注入病毒代碼,可能導致系統進程的出錯而使得系統崩潰。
感染途徑
1.將自身複製到系統目錄%system%下,檔案名稱字是隨機產生的。
2.修改註冊表。
添加註冊鍵值:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"kalvsys"="%system32%\<病毒檔案名稱>"
添加一下主鍵和鍵值:
[HKEY_CURRENT_USER\Software\LQ]
"AD"="0"
"TM"="10"
"AC"="0"
"U"="4"
"I"="{5E794E87-94C5-450A-8828-EFD8892CEEC3}"
"AT"="86400"
"AM"="6"
"TR"="126400"
"country"="China"
"city"="Lanzhou"
"state"="15"
"RX"="1"
"RX2.8"="1"
"RX2.9"="1"
"RX3.0"="1"
HKEY_LOCAL_MACHINE\SOFTWARE\ohbbackup
HKEY_LOCAL_MACHINE\SOFTWARE\Elitum
3.隱藏自己的進程,分別嘗試通過創建遠程執行緒的方式向進程svchost.exe,services.exe,explorer.exe,
iexplore.exe進程中注入病毒代碼。在注入進程svchost.exe時出錯導致進程svchost.exe出錯而關閉,系統最終將崩潰。
4.修改用戶主頁以及IE設定,到指定網址下載檔案並運行。
