•   您的位置:知识库首页 >> 电脑知识 >> 病毒频道
  • 清除Win32.Hack.Popwin.ai.18474 随机八位数的U盘病毒

    发布时间:2007-11-26  责任编辑:omega  浏览次数:
    病毒行为:

    这是一个可通过移动硬盘传播的病毒,通过修改系统年份使卡巴斯基杀毒软件失效,查找窗口关闭金山毒霸.
    会从指定的网址上下载大量恶意软件在用户计算机上.一切病毒相关的服务名和文件名都是随机的.

    释放以下病毒文件:
    %systemroot%\system32\83816DBD.EXE (文件名随机)
    %systemroot%\system32\D7A48A2F.DLL (文件名随机)

    在每个盘的根目录下生成病毒文件 auto.exe 和病毒辅助文件 autorun.inf,达到通过双击盘符就自动运行病毒文件 auto.exe的目的.

    病毒是根据已内定的某些字符与获取用户电脑上的C盘的卷序列号进行计算,得出随机文件名.

    枚举计算机进程,如发现 avp.exe(卡巴斯基),则修改系统年份为 2005 使其失去作用.

    通过查找窗口的方法,如发现窗口标题为"金山毒霸"的则发送消息关闭.

    病毒在联网状态下会读取某网址下的 update.txt 获取其它恶意软件的下载地址,获取完下载保存在用户计算机上并运行.

    创建注册启动项: (注意:服务名也是随机)
    HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253
    HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253 Description "D7A48A2F"
    HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253 DisplayName "265E9253"
    HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\265E9253 ImagePath "%systemroot%\system32\83816DBD.EXE -k"

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253 ImagePath "%systemroot%\system32\83816DBD.EXE -k"
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253 DisplayName "265E9253"
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\265E9253 Description "D7A48A2F"
     
     
    清除办法:
    下载U盘专杀工具,查杀,并生成防疫文件
     
    然后更改回系统时间,启动卡巴,查杀!
     
    为了安全起见再下载木马专杀工具:
    正版Windows木马清道夫+木马防火墙+注册码
     
    完成这三步,系统木马就可以完全清除了!
     
    本站原创,转载注明出处“阳春热线”。

    【声明】:
      以上文章或资料除注明为YangChun.org自创或编辑整理外,均为各方收集或网友推荐所得。其中摘录的内容以共享、研究为目的,不存在任何商业考虑。
      目前网站上有些文章未注明作者或出处,甚至标注错误,此类情况出现并非不尊重作者及出处网站,而是因为有些资料来源的不规范。如果有了解作者或出处的原作者或网友,请告知,本网站将立即更正注明,并向作者或出处单位道歉。
      被摘录的对象如有任何异议,请与本站联系,联系邮箱:WebMaster#YangChun.org,本站确认后将立即撤下。谢谢您的支持与理解!
    赞助商




    Google
     
    阳春热线-知识库
    本站郑重声明:所载文章、数据仅供参考,使用前务请核实,风险自负。
    Copyright © 2004-2007  YangChun.org  备案序号:粤ICP备05075203  阳春同乡会主办