主页 PC知识 网管技术 黑客帝国 安全技术 开放系统 程序设计 搜索 技术论坛

 

相关联接
 
RHU本级分类

病毒防治
漏洞公告
基础入门
Windows 系统安全
Linux 系统安全
防火墙
IDS/IPS
数据库及Web安全

 
RHU阅读排行
·“丑盗”蠕虫借道MSN 多方式飞速传播
·病毒预警:本日需特别注意的病毒(05.18)
·病毒预警:本日需特别注意的病毒(05.19)
·病毒预警:本日需特别注意的病毒(05.20)
·病毒预警:本日需特别注意的病毒(05.24)
·"QQ爱虫"借蔡依林短裙下毒 清洗所有密码
·病毒预警:本日需特别注意的病毒(05.25)
·病毒预警:5月26日需重点防范病毒名单
·病毒预警:6月1日需重点防范病毒名单
·病毒预警:6月2日需重点防范病毒名单

 
 
RHU最新文章
·U盘病毒MS-DOS.com替换系统文件修改注册表
·Flash Player漏洞导致系统中木马之亲身体验
·简单新方法 清除顽固病毒程序
·系统无法打开.exe可执行文件的解决方案
·专家解读:AV终结者病毒新变种详细分析
·[安全]病毒喜欢伪装的一些进程
·江民病毒播报:小心Hosts劫持者变种病毒
·完全解剖“MSN性感相册”及手工删除
·技巧 ARP病毒造成断网的处理方法
·MSN病毒借助“圣诞照片”传播

 
 
RHU相关搜索









 
 
RHU广而告之

 
 
>您的位置:首页 -> 安全技术-> 病毒防治
U盘病毒MS-DOS.com替换系统文件修改注册表

作者:RHU-TAC编辑员 来自:RHU网络采集 时间:2008-6-9 双击滚屏 收藏本页 字体:


点击 查看RHU2004全年文章


本周一款U盘病毒修改替换包括dllcache目录下的系统Shell文件(explorer.exe)以及注册表编辑器(regedit.exe),劫持输入法、任务管理器、系统配置实用程序等文件的U盘病毒在网上传播。

由于该病毒修改了注册表编辑器且将自身值键值名称设置为“默认”从而具备一定迷惑性。如图所示:

该病毒写入如下启动项:

HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Startup]
    [Local Group Policy][c:\windows\cursors\boom.vbs]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
    [][C:\WINDOWS\system32\dllcache\Default.exe]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    [][C:\WINDOWS\system\KEYBOARD.exe] 
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
    [][C:\WINDOWS\system32\dllcache\Default.exe] 
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    [sys][C:\WINDOWS\Fonts\Fonts.exe] 
[HKEY_CURRENT_USER\Control Panel\Desktop]
    [SCRNSAVE.EXE][C:\WINDOWS\pchealth\helpctr\binaries\HelpHost.com]

修改REG文件关联到: %systemroot%\pchealth\Global.exe

利用劫持阻止以下程序运行:

释放主要文件如下:

%systemroot%\cursors\boom.vbs 
%systemroot%\system\keyboard.exe 
%systemroot%\system32\dllcache\default.exe 
%systemroot%\fonts\fonts.exe %systemroot%\system32\drivers\drivers.cab.exe 
%systemroot%\fonts\fonts.exe %systemroot%\media\rndll32.pif 
%systemroot%\pchealth\helpctr\binaries\helphost.com 
%systemroot%\fonts\tskmgr.exe %systemroot%\pchealth\Global.exe 
%systemroot%\system32\dllcache\autorun.inf 
%systemroot%\system32\dllcache\system.exe 
%systemroot%\system32\dllcache\svchost.exe 
%systemroot%\system32\dllcache\Global.exe 
%systemroot%\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\system.exe 
%systemroot%\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\svchost.exe 
%systemroot%\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\Global.exe

各个盘符下的autorun.inf以及MS-DOS.com

使用系统自动的签名验证程序检测Windows目录下的exe文件是否通过微软签名会有以下结果:

由于病毒通过多种方式启动自身、手动处理步骤对于一般用户来说较为复杂。该病毒通过金山毒霸2008的病毒库升级可以处理。

OVER

[1] 页 RedHyphone.Union 投稿邮箱
[特别声明]:
本站文章大多搜索转载自网络中,如果侵犯了您的权利,请告之我们。本站将立即删除。
本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
查看评论】【向上滚屏】【关闭窗口】【 打印
-相关文章
  • 系统安全小技巧:组策略保障共享目录安全
  • 可执行文件的 MD5 碰撞
  • 实例讲解Cookies欺骗与session欺骗入侵
  • 巧论ARP攻击防制方法之虚虚实实
  • 经典入侵检测术语全接触
  • -文章评论 (关闭)
    ·还没有相关的评论!

    网上大名:
    红旋风网络技术联盟 RHUTech.Union
     
    Copyright © 2000-2007 RedHyphone.Union All Rights Reserved. 红旋风联盟版权所有.皖ICP备05011033号
    中国红旋风网络技术联盟 | www.RedHyphone.net
    Mailto:Redhyphone@gamil.com