Win32.Troj.Vidro.t是一個捆綁型木馬,首先將木馬Win32.Troj.Vidro.ht.4096(wins32.dll)釋放到%system%下,並將該木馬注入到系統進程lsass.exe。
基本介紹
- 中文名:Win32.Troj.Vidro.t
- 處理時間:2005-08-04
- 威脅級別:★
- 病毒類型:木馬
病毒別名:
中文名稱:
影響系統:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行為:
Win32.Troj.Vidro.ht.4096從網上下載另一個木馬 Win32.Troj.proxyAgent.cm.22528(love.exe),並執行該木馬。木馬Win32.Troj.proxyAgent.cm.22528首先將自己拷貝到%system%\desktop.exe,然後設定開機啟動;該病毒釋放木馬Win32.Troj.proxyAgent.th.37376,並執行該木馬,然後連線一些黃色網站,將用戶主機設為代理伺服器,並可以盜取用戶信息。
1,該病毒充分利用網路,組成一個病毒鏈,便於病毒更新升級。
2,捆綁技術
Win32.Troj.Vidro.t.9216 捆綁 Win32.Troj.Vidro.ht.4096
Win32.Troj.proxyAgent.cm.22528 捆綁 Win32.Troj.proxyAgent.th.37376
3,進程注入技術
注入到系統進程lsass.exe
4,添加啟動項
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
desktop="%system%\desktop.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
desktop="%system%\desktop.exe"
