手机站
网通分站
电信主站
密 码:
用户名:
当前位置 : 主页>服务器技术>安全防护>列表

Trojan.Autex.b

来源:互联网 作者:west263.com 时间:2008-02-23
西部数码-全国虚拟主机10强!40余项虚拟主机管理功能,全国领先!双线多线虚拟主机南北访问畅通无阻!免费赠送企业邮局,.CN域名,自助建站480元起,免费试用7天,满意再付款! P4主机租用799元/月.月付免压金!
病毒名称: Trojan.Autex.b 类别: 木马病毒 病毒资料: 破坏方法:

VB写的病毒,一旦运行,病毒将复制自己到如下目录<以win98为例,其它系统也在相应目录>:

C:\AUTORUN.INF
C:\WINDOWS\AUTO.EXE
C:\AUTO.EXE
C:\PROGRAM FILES\AUTO.EXE
C:\WINDOWS\ALL USERS\DESKTOP\SYSBOY.EXE
C:\WINDOWS\ALL USERS\START MENU\PROGRAMS\启动\AUTO.EXE
C:\WINDOWS\DESKTOP\SYSGRIL.EXE
C:\WINDOWS\START MENU\PROGRAMS\启动\AUTO.EXE

修改注册表如下:

HKLM\\Software\Microsoft\Windows\CurrentVersion
\Run
"%CURDIR%\SYSBOY.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\Run\EXPlorer
"C:\auto.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\RunServices\Explorer
"%CURDIR%\SYSBOY.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\RunServices\Systry
"C:\Program Files\auto.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runonce\Systry
"%CURDIR%\SYSBOY.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runonce\Systryt
"D:\auto.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runonceex\Systryt
"%CURDIR%\SYSBOY.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runservicesonce\rundll32
"%CURDIR%\SYSBOY.exe"

HKLM\\Software\Microsoft\Windows\CurrentVersion
\Runservicesonce\rundll64
"%CURDIR%\SYSBOY.exe"


HKCU\\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION
\POLICiES\SYSTEM\disableregistrytools
0x313131 禁止使用注册表工具

HKLM\\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\
POLICiES\EXPLORER\nofolderoptions
0x313131 禁止打开文件夹选项

HKCU\\Software\Microsoft\Windows\CurrentVersion
\Policies\winoldapp\norealmode
0x313131 禁止进入实模式

HKCU\\Software\Microsoft\Internet Explorer
\Main\start page
" http://xxxwwwjjjhd.20forfree.com" 修改IE默认页

HKCU\\Software\Microsoft\Internet Explorer
\Main\first home page
" http://xxxwwwjjjhd.20forfree.com" 修改IE默认页

HKLM\\Software\CLASSES\Directory\shell\WinAMP.Play
\first home page
"用 Winamp 播放(&p)"

HKLM\\Software\CLASSES\Directory\shell\Winamp.Play
\command\first home page
"C:\WINDOWS\auto.exe"

HKLM\\Software\CLASSES\Directory\shell\Winamp.Enqueue
\first home page
"加入 Winamp 队列(&E)"

HKLM\\Software\CLASSES\Directory\shell\Winamp.Enqueue
\command\
first home page
"C:\auto.exe"

HKLM\\Software\CLASSES\Directory\shell
\Winamp.Bookmark\first home page
"添加到 Winamp 的书签清单中(&B)"

HKLM\\Software\CLASSES\Directory\shell
\Winamp.Bookmark\command\
first home page
"D:\auto.exe"

HKCR\\txtfile\shell\open\command\first home page
"%CURDIR%\SYSBOY.exe"

HKCR\\swffile\shell\open\command\first home page
"C:\auto.exe"


HKCR\\mp3file\shell\open\command\first home page
"D:\auto.exe"

HKCR\\dllfile\shell\open\command\first home page
"E:\auto.exe"

HKCR\\htmfile\shell\open\command\first home page
"%CURDIR%\SYSBOY.exe"

病毒也将自动连接网站:

http://xxxwwwjjjhd.20forfree.com。

这是一种使用网络非法传播来骗钱的病毒,即所谓的“第四传媒”以病毒的形式散布网站信息,为自己作广告。

病毒运行后将在系统的右下角显示一个圆形窗口,点击后将弹出矩形窗口,显示广告信息,如发现此病毒,建议用户使用防火墙禁止135端口,使用光华反病毒软件进行全盘杀毒。
病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: Windows下的PE病毒。
发现日期: 2003-11-24

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!