| 关键词: 文件 病毒 网页 目录 SystemRoot 手动 system 通常 当前 系统 |
病毒症状:该样本是使用“VC”编写的网络蠕虫,病毒扩展名为“exe”,主要通过“文件捆绑”、“下载器下载”、“网页挂马”、“移动存储介质”等方式传播,病毒主要目的为感染网页文件。 用户中毒后,会出现硬盘上所有“html/htm”网页文件被插入代码,每个网页文件当前目录下出现未知名称程序、系统运行缓慢、网络速度降低、出现大量未知进程等现象。 感染对象:Windows 2000/Windows XP/Windows 2003 传播途径:网页木马、文件捆绑、下载器下载 手动解决办法: 1、手动恢复以下文件: 通过手动删除或工具修复所有html/htm格式的网页文件,删除以下格式的代码: <OBJECT type="application/x-oleobject"CLASSID="CLSID : D 16557AF-59A4-1CF4-976D-86521FDBDE61"></OBJECT> 2、手动删除以下文件: %SystemRoot%\system32\urdvxc.exe。 X:\yyyy.exe (X为所有网页文件目录,y为随机生成的病毒自身副本) 3、手动删除以下注册表键值: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSWINDOWS HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368} HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368}\LocalServer32 变量声明: %SystemDriver% 系统所在分区,通常为“C:\” %SystemRoot% WINDODWS所在目录,通常为“C:\Windows” %Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings” %Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp” %ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles” 病毒分析: (1)创建注册表相关键值,将自身重命名复制到%SystemRoot%\system32\urdvxc.exe。 (2)创建名为"MSWindows"的服务,通过服务的方式自动加载%SystemRoot%\system32\urdvxc.exe。 (3)遍历当前系统所有盘符,查找所有html/htm格式的网页文件,如果找到,往找到的网页文件的"<html></html>"标签对中插入类似 于<OBJECT type="application/x-oleobject"CLASSID="CLSID: D16557AF-59A4-1CF4-976D-86521FDBDE61"></OBJECT>的代码, 并将自身随机命名后复制到该网页文件的当前目录,每个病毒复制品对应不同的CLSID值,当用户打开网页文件的时候,会自动运 行当前目录下的病毒程序。 (4)病毒会尝试通过系统漏洞和弱口令将病毒传播给其它主机,并可以发起DOS攻击。 (5)删除自身,退出进程。 病毒创建文件: %SystemRoot%\system32\urdvxc.exe。 X:\yyyy.exe (X为所有网页文件目录,y为随机生成的病毒自身副本) 病毒创建注册表: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSWINDOWS HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368} HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368}\LocalServer32 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|