金山毒霸2009官方下载金山清理专家官方下载金山网盾官方下载金山急救箱官方下载
返回列表 回复 发帖

一个新的AUTO病毒(毒霸07不能加载的看这里)

病毒名:Win32.Hack.Popwin.ai.18474
病毒体大小:18,474 字节
病毒类型:木马
病毒危害程度:一般(1星)

Tag:AutoRun,随机,下载恶意软件


病毒行为

这是一个可通过移动硬盘传播的病毒,通过修改系统年份使卡巴斯基杀毒软件失效,查找窗口关闭金山毒霸.
会从指定的网址上下载大量恶意软件在用户计算机上.一切病毒相关的服务名和文件名都是随机的.

释放以下病毒文件:
%systemroot%\system32\83816DBD.EXE(文件名随机)
%systemroot%\system32\D7A48A2F.DLL(文件名随机)

在每个盘的根目录下生成病毒文件 auto.exe 和病毒辅助文件 autorun.inf,达到通过双击盘符就自动运行病毒文件 auto.exe的目的.

病毒是根据已内定的某些字符与获取用户电脑上的C盘的卷序列号进行计算,得出随机文件名.

枚举计算机进程,如发现 avp.exe(卡巴斯基),则修改系统年份为 2005 使其失去作用.

通过查找窗口的方法,如发现窗口标题为"金山毒霸"的则发送消息关闭.

病毒在联网状态下会读取某网址下的 update.txt 获取其它恶意软件的下载地址,获取完下载保存在用户计算机上并运行.

创建注册启动项:(注意:服务名也是随机)
HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253
HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253Description"D7A48A2F"
HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253DisplayName"265E9253"
HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253ImagePath"%systemroot%\system32\83816DBD.EXE -k"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253ImagePath"%systemroot%\system32\83816DBD.EXE -k"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253DisplayName"265E9253"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253Description"D7A48A2F"

解决方案:
1.直接打开资源管理器,找到金山毒霸2007安装目录下的uplive.exe,双击升级到最新版本。毒霸2008不会被关闭。
2.升级后,重启系统到安全模式,全面杀毒。

手动解决:
1.根据清理专家2.1系统修复下的加载项提示,找到那些随机字串的文件,很容易看到。
再把各磁盘根目录下 的auto.exe找到,一起添加到百宝箱中彻底删除的列表,彻底删除后,重启。
2.再次启动清理专家,用系统修复,把这些病毒修改的加载项修复掉。

有关金山清理专家2.1的用途,参考:
清理专家简易手册
http://bbs.duba.net/thread-21830227-1-1.html
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原

请新会员关注新手杀毒教程
原帖由 hy99024 于 2007-11-28 11:46 发表
是不是还会随机生成大量的CMD。EXE
可能和你说的不完全一致,现在这种东西的变种太多了
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原

请新会员关注新手杀毒教程
恩,谢谢军哥,看了~毒霸反映就是强啊~~
很有用的帖子~~~
http://qiao2896.blogcn.com
学习了
不要着急,最好的总会在最不经意的时候出现。
现在的病毒确实是越来越强了。
今天刚给我们单位的会计处理掉一些病毒,现在一对照和楼主的描述还真是一模一样,会计用的是卡巴,手动清除加卡巴总算是好了。
快到春节拉啊!
那时候就是考验三大杀毒厂商的时候了!
虽然是菜鸟`````;但,总会成大虾的!
曾经,国产手机让我心痛;现在,国产奶粉让我心痛;未来,中国让我心痛!!!
不能结束毒霸2008{78}
呵呵,今天遇到两个朋友中了这个把年份改到2005年的auto病毒
但是我发现这个病毒还算留了点青山
1.安全模式没有被破坏(这个使我觉得非常庆幸)
2.虽然毒霸2007无法自动加载,但是带网络连接的安全模式下升级后照样可以用
3.对毒霸2008由于自我保护,没有遭到破坏。
4.一定要用金山清理专家清理系统,否则杀毒会不全面的,这个auto.exe会下载许多其他的恶意软件和病毒。
总之有惊无险。

求救

管理员在吗求救
管理员在不
看不懂啊!
菜鸟求救根目录是什么?
学习
顶!     学习乐!{78}
下载新版的毒载.使用带网络链接的安全模式启动计算机,安装毒霸后升级至最新版,全面查杀就可以了.
55555555555555555
就是这个AUTO害苦我了啊
55555
我用的是07的.整来不能加载了,然后杀了..再开机.又还有..
最后整来重装07都不能正常运行,
索性还原系统.
但是刚才又来了,.还弹出一个什么瑞的那个网络广告的页面..
怕怕怕..
下午的时候用了下.08的,但是好象在CPU的太多了点吧
每次插U盘,都有提示有这么个病毒。烦死了。看来不能随便插别处的电脑。
我也中毒了,杀也杀不了,怎么办。打开金山就有毒,乍会事
返回列表