- 积分
- 18119
- 威望
- 35103
- 元宝
- 4
- 铜钱
- 16613
  
|
1楼
发表于 2007-11-20 17:38
| 只看该作者
11.11-11.17流行病毒排行榜NO.9:Win32.Troj.Unknown.b.81920
病毒名称(中文):Win32.Troj.Unknown.b.81920(这种恶心人的病毒太多了,自动分析系统用unknown来命名)4 H6 a$ {1 l8 J, Q1 }# C
威胁级别:★☆☆☆☆
' W* H8 P/ K& |) s) f$ G+ P& ~病毒类型:木马下载器(又是下载器)
& ?8 ]! o" X% V病毒长度:81920
; ~1 U+ K4 R5 m+ d0 b" p9 g影响系统:WinNT Win2000 WinXP
) L) F3 w! f( I " | v4 u0 U) ?0 d
病毒行为:
2 |8 @! w! o' c# S5 B+ W/ N这是一个下载者病毒,病毒会把客户计算机里的安全软件警告都关闭掉,使客户计算机里的安全软件失去作用,病毒在客户计算机上的每个盘下生成 AutoRun.inf 和Dser.exe 文件,病毒会读取木马种植者指定的其它木马下载地址并下载保存到客户计算机上运行。
, Y0 Z# j) |. C; m6 ]4 l% }5 K4 ?; h$ t" S: R
病毒成功在客户计算机上运行后把自身复制到客户计算机的%SystemRoot%\system32\ 文件夹下! q4 m/ I2 E5 g7 p" v3 }% T
+ X0 {1 N8 I% G9 z病毒会注册表服务项以达到开机自启动的作用1 ^- O( u5 @' m i" h. X3 G
, e0 H( D# M& f9 v$ z病毒通过查找窗口的方法关闭安全软件的警告窗口,如发现客户计算机上安装了指定的杀软,会修改系统时间导致杀软失效.
6 G, V; Y4 ~% M5 P: V3 [3 k(又是和AV终结者用相同的手法)
* ~( a) {4 M) e, d. B4 X! a- n5 M- ~) a. f
病毒生成的文件:
' A" {, c e. {$ _0 R%SystemRoot%\system32\Dser.exe6 w6 Q& q. S4 I& D
病毒添加的注册表项:4 @5 y) y( u) n! Z
Key:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINSERVERDOWN" P( v9 H: X$ c9 f$ f
Key:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinServerDown6 O3 u6 e' r/ O* P% [
ImagePath:"%SystemRoot%\system32\Dser.exe"
+ `, Y2 e3 G4 @8 y# U
2 [2 J1 F) F/ k5 w6 w- _病毒会从以下指定的木马下载地址下载木马程序至客户计算机:& N9 { c6 U0 N( \$ ~$ M; H2 E% `( G; |
hxxp://www.**ba*ba*mm.**.cn/123.exe
$ _6 P. ~1 B# m5 ^; @# qhxxp://www.**ba*ba*mm.**.cn/124.exe3 N+ A- L1 Y3 b0 B$ ~! R5 F! b
hxxp://www.**ba*ba*mm.**.cn/125.exe1 M% u1 `3 i! ], y3 R
hxxp://www.**ba*ba*mm.**.cn/126.exe
* `7 [% g- }+ F9 A" @, F. Mhxxp://www.**ba*ba*mm.**.cn/127.exe
" q3 l/ e, _0 ]! qhxxp://www.**ba*ba*mm.**.cn/128.exe
& R8 T/ D9 F* R7 C
L' Q& k& M7 c( x; s. R解决方案:
3 B1 v1 D. r9 Q9 X/ p8 X8 h该病毒关闭杀毒软件,并下载更多木马,下载器本身只有一个文件。中毒后,应该全面查杀,将所有已经下载的木马清除干净。- h+ L' P }/ a R
手工查找%SystemRoot%\system32\Dser.exe(缺省是c:\windows\system32目录)" L, E4 a5 Y* t! R9 M I
使用金山清理专家直接粉碎这个文件,然后尝试升级毒霸杀毒。
9 v6 T! K6 H8 [) b7 V: `/ Q/ I; i) z, @' v
防范手段:! J+ [! u6 v6 W( o/ k
1.启用网络防火墙软件,拦截病毒通过网络攻击传播;
+ d9 ~) ^$ j) G2.使用漏洞修复软件或windows update及时修补系统漏洞,特别需要注意升级IE浏览器。2 j0 \) C. R6 D, ~
3.及时升级杀毒软件,开启实时监控,可有效阻止已知的病毒入侵
, k- M/ D3 k, \8 `4 @: z( q4 X4.关闭windows的自动播放功能,阻止病毒通过U盘传播。可以使用金山清理专家2.1实现,安全百宝箱中有自动运行管理器,将所有驱动器的自动播放关闭就可以。
]1 {1 M( t9 ^" V5 a+ Y* H+ l# [
4 P; E8 R% l2 F8 y6 H$ \: a有关金山清理专家2.1的使用,请参考《新手入门——清理专家简易手册》8 h; m W# K# f9 e* b7 h
|
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原
请新会员关注新手杀毒教程 |
|