爱毒霸社区 Kingsoft Internet Security  Forum

 找回密码
 注册

用新浪微博连接

一步搞定

QQ登录

只需一步,快速开始

查看: 10590|回复: 2

11.11-11.17流行病毒排行榜NO.9:Win32.Troj.Unknown.b.81920  关闭 [复制链接]

Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26

铜钱
16047
元宝
400
威望
43888
积分
22856

枣泥月饼 豆沙月饼 病毒解剖师 电脑清理高手 最辛勤伯乐勋章

发表于 2007-11-20 17:38:06 |显示全部楼层
病毒名称(中文):Win32.Troj.Unknown.b.81920(这种恶心人的病毒太多了,自动分析系统用unknown来命名)6 ?" l1 u% Q% Y9 i4 u7 n
威胁级别:★☆☆☆☆- j6 L. |' b6 [8 X* _. O% W! O) Q" j9 B
病毒类型:木马下载器(又是下载器)
4 I6 O: V+ s& v8 k8 w病毒长度:81920# y, D1 \+ {6 c! w& ^
影响系统:WinNT Win2000 WinXP
1 A: r7 @$ R' I1 I) k
& E1 t' Q7 Q6 j) Q% L! C病毒行为:0 F/ q. f+ O: [: R# {7 w) w
这是一个下载者病毒,病毒会把客户计算机里的安全软件警告都关闭掉使客户计算机里的安全软件失去作用,病毒在客户计算机上的每个盘下生成 AutoRun.inf Dser.exe 文件病毒会读取木马种植者指定的其它木马下载地址并下载保存到客户计算机上运行。
# W8 G& ~! a" D' f8 o* t+ |5 U
( i1 R3 a; k& s$ _; K  u
病毒成功在客户计算机上运行后把自身复制到客户计算机的%SystemRoot%\system32\ 文件夹下
( v; Y3 }5 S: `0 P$ m1 r# ]8 J  n4 E4 W  f
病毒会注册表服务项以达到开机自启动的作用8 Q1 B% L4 \! r7 a/ a

5 Q* {3 D5 y& K& H/ E$ I病毒通过查找窗口的方法关闭安全软件的警告窗口,如发现客户计算机上安装了指定的杀软,会修改系统时间导致杀软失效.
/ l- S1 D% o) B) {! e(又是和AV终结者用相同的手法)0 A5 i4 H. q/ ]6 y3 F7 a) f/ c# W

! U! s* F& N; E0 r" I2 @( Q. c病毒生成的文件
:  R9 H; Q" r# ?+ @/ D
%SystemRoot%\system32\Dser.exe
' ~0 y+ e2 }" F/ ]! o* W7 o病毒添加的注册表项:
& @# C: e7 ~8 H; ]Key:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINSERVERDOWN3 |( J! l. V- \( s2 t0 R& F
Key:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinServerDown' D# h2 O" K% j* u5 O# I
ImagePath:"%SystemRoot%\system32\Dser.exe"! N( i8 E: ]# m/ c! Q

& o" X. }) b0 N2 u1 i5 L$ F病毒会从以下指定的木马下载地址下载木马程序至客户计算机:7 t" {: t2 c& A* R
hxxp://www.**ba*ba*mm.**.cn/123.exe
9 X2 O9 v: `" b; ?hxxp://www.**ba*ba*mm.**.cn/124.exe" a% ~' T/ u& o5 N
hxxp://www.**ba*ba*mm.**.cn/125.exe* K& G( I6 ^# A+ X$ e5 o5 I" V
hxxp://www.**ba*ba*mm.**.cn/126.exe
6 H2 I" Y) J. e! t( X& o# Phxxp://www.**ba*ba*mm.**.cn/127.exe
( E+ u' @; E! lhxxp://www.**ba*ba*mm.**.cn/128.exe6 Q; Q2 @9 M  G/ n& M) _2 a$ ]
) T7 T! W# \$ e# l5 G+ D
解决方案:7 P! w, I) O4 s+ m$ v- F
该病毒关闭杀毒软件,并下载更多木马,下载器本身只有一个文件。中毒后,应该全面查杀,将所有已经下载的木马清除干净。0 x7 e3 X3 R8 v( }2 g" ?
手工查找%SystemRoot%\system32\Dser.exe(缺省是c:\windows\system32目录)
1 U3 v8 Q. Z: I% l: @8 y使用金山清理专家直接粉碎这个文件,然后尝试升级毒霸杀毒。
( l: i( O* h/ i) v6 M" I; K8 Z: i" Q& Y
防范手段:
$ I$ r. _3 r4 g. G* s
1.启用网络防火墙软件,拦截病毒通过网络攻击传播;8 ?1 _$ E& j, }. n0 K
2.使用漏洞修复软件或windows update及时修补系统漏洞,特别需要注意升级IE浏览器。
+ U9 y8 m3 P) F( s% ]- X$ ~3.及时升级杀毒软件,开启实时监控,可有效阻止已知的病毒入侵. U2 T' J, W, F7 }6 p
4.关闭windows的自动播放功能,阻止病毒通过U盘传播。可以使用金山清理专家2.1实现,安全百宝箱中有自动运行管理器,将所有驱动器的自动播放关闭就可以。
1 t7 ?0 t/ ^0 h, q& C6 X
# k$ v7 E( n+ {3 w5 p( \有关金山清理专家2.1的使用,请参考
《新手入门——清理专家简易手册》6 j/ U+ x8 i  n: X; `5 \
以后毒霸专注于:金山毒霸、金山卫士,请大家继续支持我们吧:-)

少将

勇敢的小兵

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

铜钱
4042
元宝
0
威望
23307
积分
11425

枣泥月饼 豆沙月饼 情感天使

发表于 2007-11-25 18:28:21 |显示全部楼层

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

Archiver|手机版|爱毒霸社区 ( 京ICP备10005744号 )  

GMT+8, 2012-2-10 02:38 , Processed in 0.068650 second(s), 22 queries .

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

回顶部