手机站
网通分站
电信主站
密 码:
用户名:
当前位置 : 主页>服务器技术>安全防护>列表

Trojan.Win32.FakeAVPrompt

来源:互联网 作者:west263.com 时间:2008-02-23
西部数码-全国虚拟主机10强!40余项虚拟主机管理功能,全国领先!双线多线虚拟主机南北访问畅通无阻!免费赠送企业邮局,.CN域名,自助建站480元起,免费试用7天,满意再付款! P4主机租用799元/月.月付免压金!
病毒名称: Trojan.Win32.FakeAVPrompt 类别: 木马病毒 病毒资料: 破坏方法:

伪造反病毒软件的提示信息以欺谝用户。

病毒采用VB编写UPX压缩,并采用类似著名软件RealPlayer的图标。

病毒运行后有以下行为:

一、弹出包含以下内容的对话框,迷惑用户:

标题:"提示"
内容:"打开CABVIEW.DLL错误!请检查文件是否完整!"

二、增加以下注册表项以达到其自启动的目的:

1.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\Run
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名

2.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\RunServices
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名

三、查看系统当前所运行的进程,对其指定的进程进行以下操作:

1.当发现进程名中包含有字符串
"RAVMON.EXE"、
"RAVTIMER.EXE"、
"RAV.EXE"、
"RSAGENT.EXE"
时将该进程结束,弹出包含以下内容的对话框:

标题:"瑞星提示"
内容:"尊敬的瑞星用户:

2.当发现进程名中包含有字符串"KV"、"kv"时将该进程结束,弹出包含以下内容的对话框:

标题:"KV提示"
内容:"尊敬的KV用户:

你的KV系列软件授权期已过。我们停止了你对KV系列软件的使用权。如果你愿意继续使用请冲值。"

3.当发现进程名中包含有字符串"DuBa"、"duba"、"KAV"时将该进程结束,弹出包含以下内容的对话框:

标题:"金山提示"
内容:"尊敬的金山毒霸用户:


经过我们服务器验证,你的金山毒霸产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版金山毒霸6软件。"

4.当发现进程名中包含有字符串"Symantec"、"Norton Antivirus"、"Norton"时将该进程结束,弹出包含以下内容的对话框:

标题:"Symantec提示"
内容:"尊敬的Norton Antivirus 用户:

经过我们服务器验证,你的Norton Antivirus 产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版Norton Antivirus 软件。"

5.结束进程名中包含有字符串的进程:

"SKYNET"、"IPARMOR"、"NORTON"、"MIR"、"ZONEALAR"
病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: Windows下的PE病毒。
发现日期: 2004-11-4

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!