dedecms织梦内容管理系统  
 
首页 | 方舟产品 | 系统优化 | 硬件系统 | 软件系统 | 网络系统 | 无盘网络 | 软件下载 | 杀毒防黑 | 专题 | 会员中心 | 方舟论坛
  当前位置:方舟系统站>杀毒防黑>病毒防治>文章内容
感染型下载者“仇英”蠕虫
来源:C.I.S.R.T. 作者:小陌 发布时间:2007-04-24  
感染下载者“仇英”蠕虫,不知大家是否还记得?

今天,有网友向我们提供了其最新的变种,同样也会感染exe文件。用手头的杀毒软件检测了一下,毒霸的启发式报Win32.Malware.unknown.25088,Kaspersky的启发式也报。提醒广大用户小心!

变种的文件名与以往相同Lying.exe,大小在25,088字节,MD5值为ac50a0ac28df451aecc4b66494603ab6

运行后,会生成
%Documents and Settings%\Users\Local Settings\Temp\Lying.exe(病毒本身,具有系统、隐藏属性)


同时往各分区的根目录下添加
X:\Lying.exe
X:\Autorun.inf


Autorun.inf的内容:
[C:\]
[AutoRun]
open=Lying.exe
shellexecute=Lying.exe
shell\Auto\command=Lying.exe


添加注册表启动项键值:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run,
"Lying" = "%Documents and Settings%\Users\Local Settings\Temp\Lying.exe"


HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL,
"CheckedValue" = "2"


会远程下载一个PcClient的变种
http://maofeng888.w23.cndns.com/m<removed>.exe


大小27,329 字节,MD5值为b68f15899511c267cf2491490df56b2c,Kaspesky检测为Backdoor.Win32.PcClient.hv。

2007.4.23 23:35第一次更新:

Kaspersky最新库将会命名为Worm.Win32.Delf.bw

 
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论:
  热点文章
·wuauclt.exe病毒清除
·upxdnd.dll病毒的清除
·mppds.dll病毒专杀
·9Sy.exe,0[1].exe,cmd.exe 威金
·rundl132.exe logo1_.exe rundll
·shualai.exe病毒文件清除
·洪水猛兽病毒
·cmd.exe病毒的清除方法
·威金熊猫烧香变种补丁
·arp 2007最新变种分析
·Death.exe 死亡之吻病毒清除
·wsttrs.exe病毒文件的清除
  相关文章
·一个针对Sun Solaris 10系统的蠕
·4255.biz恶意网站的清除
·csrss.exe病毒的清除
·shualai.exe病毒文件清除
·双击驱动器盘符无法打开的处理方
·隐藏病毒文件的清除
·灰鸽子病毒全面分析
·硬盘和内存中的病毒清除方法
·ANI“艾妮”病毒分析
·“ANI光标漏洞”艾妮专杀
·Death.exe 死亡之吻病毒清除
·升级方舟广谱疫苗彻底杜绝因arp2
  主题推广
方舟网络 版权所有|关于本站|隐私保护|