Worm.Desos.a是蠕蟲病毒。
基本介紹
- 中文名:Worm.Desos.a
- 病毒別名:I-Worm.Desos.a[AVP],W95.Stoogy.Worm@mm[NAV]
- 病毒類型:蠕蟲
- 影響系統:Win9x / WinNT
病毒別名:I-Worm.Desos.a[AVP],W95.Stoogy.Worm@mm[NAV]
處理時間:
威脅級別:★★
中文名稱:
病毒類型:蠕蟲
影響系統:Win9x / WinNT
病毒行為:
1.病毒將自身拷貝至%SystemRoot%資料夾內,檔案名稱從以下字母中選出連續的五個字母:
leginolasoPeyeguiEsmtpeglAdklityghbcxskalBxvqe
擴展名為.exe,例如:Esmtp.exe或lasoP.exe。
2.在註冊表的主鍵:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
中添加病毒檔案的鍵值,使Windows重啟動的時候,病毒自動運行。
3.接著,病毒會從下列字元串中選擇6個連續字母:
KeutlipoeRidewantResentriolamjOwertexpionKirtyun
PEGALSOMANTIDENTUSENSATOAPLEUTOWKLEMICOSNLIGHDRTE
用選擇的6個連續字母構成的字元串創建一個註冊表子鍵,並加到註冊表HKEY_LOCAL_MACHINE\Software中,病毒再將兩個鍵值添加至這個子鍵中,其中一個子鍵存儲了一些內部信息。而所添加的鍵值名也是從上述字元串中選取6個連續字母構成。
比如:病毒會創建註冊表鍵:
HKEY_LOCAL_MACHINE\Software\poeRid ,並添加兩個鍵值:MANTIDE及OMANTID。
4.感染本地機器上的.exe及.scr檔案。
5.病毒在被感染機器所有後綴為ht*的檔案中搜尋郵件地址,如htm及html檔案,然後將搜尋到的地址創建一個郵件地址列表,並將在Windows地址簿中找到的地址也添加至此列表中。
接著便傳送帶毒郵件,特徵如下:
