开启辅助访问
浅色 暗色
随便看看

 找回密码
 注册

QQ登录

只需一步,快速开始

扫一扫,访问移动社区

搜索
英语家园 门户 电脑技术 查看主题

最新AUTO病毒变种分析和解决方案

发布者: 上官飞飞 | 发布时间: 2007-12-11 23:34| 查看数: 2600| 评论数: 1|帖子模式

病毒全名 Win32.Troj.AutoRun.te.v

病毒长度 89280

威胁级别 ★★

中文名称 AUTO特务89280

病毒类型 木马下载器

病毒简介

这是一个AUTO病毒。病毒成功运行后,会在各盘中生成具有隐藏属性的AUTO病毒,注册表被病毒修改后,具有隐藏属性的文件无法查看。众多启动项被病毒删除,包括杀软、系统的启动项,这样会导致机器重启后,杀软失效,使用户机器安全性大大降低。而且该病毒还有破坏安全模式、下载病毒的功能。

标志:AUTO病毒、隐藏文件、破坏安全模式、ARP欺骗。

病毒行为

1.病毒运行后,生成以下病毒文件

%temp%\RarSFX0

(系统临时文件,开始、运行、输入%temp%可打开该文件夹,

可使用清理专家的垃圾文件清理功能删除,删除不掉的文件,

可能是正在运行中。)

%windows%\system32\Com\LSASS.EXE

%windows%\system32\Com\netcfg.000

%windows%\system32\Com\netcfg.dll

%windows%\system32\Com\SMSS.EXE

%Local Settings%\Temporary Internet Files\Content.IE5\EC5UKR17\r[1].htm

%Local Settings%\Temporary Internet Files\Content.IE5\GR8I0NOH\CAYNKA2Y.HTM


2.在各盘中生成AUTO病毒,包括病毒文件pagefile.pif和autorun.inf辅助文件,都具有隐藏属性。

3.病毒会修改注册表,使系统的隐藏功能失效,用户无法操控,只要具有隐藏属性的文件将无法显示。

4.查看启动项,异常的发现启动项中许多系统启动项都被自动删除,包括毒霸的启动项。

5.由于启动项被删除,再使用反间谍的隐蔽软件扫描,也就可以看到有两个隐蔽软件,分别是:"异常的autorun.inf"和"Broken SafeBoot",Broken SafeBoot很明显是破坏安全模式的,这样会使用户中了该病毒以后无法进入安全模式。

6.该病毒还会引发ARP欺骗,导致在同一局域望网内的机器都有被欺骗的可能,明显的症状是:网络时常断开,会有病毒下载到总ARP的机器。
发新帖

最新评论

tianyizhilan 发表于 2007-12-12 10:11:48
这个病毒的历史够悠久了,而且不段有变种,碰到过最厉害的,不管怎么修复也搞不定,可能是捆绑了别的病毒,修复了又被还原了,最后只能选择重装系统
关闭

站长推荐上一条 /1 下一条


关于我们|免责声明|广告合作|手机版|英语家园 ( 鄂ICP备2021006767号-1|鄂公网安备42010202000179号 )

GMT+8, 2026-4-28 15:34

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表