落拓居论坛 » 电脑网络 » 恶性病毒现身:穿透还原卡 杀死杀毒软件
本页主题: 恶性病毒现身:穿透还原卡 杀死杀毒软件 打印 | 加为IE收藏 | 收藏主题 | 上一主题 | 下一主题

水月


级别: 贵宾
精华: 2
发帖: 1532
威望: 1183 点
金钱: 14605 银两
贡献值: 0 点
好评度: 74 点
在线时间:240(小时)
注册时间:2005-12-25
最后登录:2011-10-17

恶性病毒现身:穿透还原卡 杀死杀毒软件

近几天许多Q群中蔓延着以下信息:

  看看啊. 我最近的照片~ 才扫描到QQ象册上的 ^_^ ! www。search_2.shtml。cgi-client-entry.photo.39pic.com/qq%xxxxxxE5%86%8C2[为了防止家人错点有害链接,将“.”换为了“。”]

  大家看到以后千万别点,会产生灾难性后果。这个具有穿透性传染力的病毒可以抵御还原卡和还原软件的防护。

  Worm.Logo.b病毒

  “logo”蠕虫病毒,该病毒通过IPC共享进行传播,会感染系统中的可执行文件。病毒还会从网上下载木马,从而窃取感染机器上的敏感信息。

  此木马可以在局域网中传播,能穿透冰点、还原精灵的等还原软件。自动在QQ上发传播,而且病毒针对全盘,用Ghost恢复C盘是没用!

  2006-6-1 21:25:24 Encountered and terminated CoolWWWSearch.Oslogo in C:bootconf.exe!
  2006-6-1 21:25:30 已拒绝 value 'load' (new data: 'C:WINDOWSrundl132.exe') 已修改 in NT startup!
  2006-6-1 21:25:55 已拒绝 value 'shoket' (new data: 'C:WINDOWSsystem32SHELLEXTsvchs0t.exe') 已添加 in System Startup global entry!
  2006-6-1 21:25:58 已拒绝 value 'jiahus' (new data: 'C:WINDOWSsystem32svchqs.exe') 已添加 in System Startup global entry!
  2006-6-2 11:18:36 已拒绝 value 'UserInit' (new data: 'C:WINDOWSsystem32userinit.exe') 已修改 in Winlogon!
  2006-6-2 11:18:53 已拒绝 value 'UserInit' (new data: 'C:WINDOWSsystem32userinit.exe') 已修改 in Winlogon!

珊瑚虫论坛中monfan的spybotlog记录

  主要症状:

  1、占用大量网速,使机器使用变得极慢。
  2、会捆绑所有的EXE文件,只要一运用应用程序,在winnt下的logo1.exe图标就会相应变成应用程序图标。
  3、有时还会时而不时地弹出一些程序框,有时候应用程序一起动就出错,有时候起动了就被强行退出。
  4、网吧中只感梁win2k pro版,server版及XP系统都不感染。
  5、能绕过所有的还原软件。

详细技术信息:

  1、病毒运行后,在%Windir%生成 Logo1_.exe 同时会在windws根目录生成一个名为'virDll.dll'的文件。

  2、%WinDir%virDll.dll:该蠕虫会在系统注册表中生成如下键值:

  [HKEY_LOCAL_MACHINESoftwareSoftDownloadWWW]
  'auto' = '1'

  3、盗取密码

  病毒试图登陆并盗取被感染计算机中网络游戏传奇2的密码,将游戏密码发送到该木马病毒的植入者手中。
  
  4、阻止以下杀毒软件的运行

  病毒试图终止包含下列进程的运行,这些多为杀毒软件的进程。 包括卡巴斯基、金山公司的毒霸瑞星等 98%的杀毒软件运行。

  国产软件在中毒后都被病毒杀死,是病毒杀掉杀毒软件。如金山,瑞星等。有些软件可以认出病毒,但是认出后不久就阵亡了。

  通过写入文本信息改变'%System%driversetchosts' 文件.这就意味着,当受感染的计算机浏览许多站点时(包括众多反病毒站点),浏览器就会重定向到66.197.186.149。

  病毒感染运行windows操作系统的计算机,并且通过开放的网络资源传播。一旦安装,蠕虫将会感染受感染计算机中的.exe文件。

  该蠕虫是一个大小为82K的Windows PE可执行文件。

  5、通过本地网络传播

  该蠕虫会将自己复制到下面网络资源:

  ADMIN$
  IPC$

症状

  蠕虫会感染所有.exe的文件。但是,它不会感染路径中包含下列字符串的文件:

Program Files
Common Files
ComPlus Applications
Documents and Settings
NetMeeting
Outlook Express
Recycled
system
System Volume Information
system32
windows
Windows Media Player
Windows NT
WindowsUpdate
winnt
  蠕虫会从内存中删除下面列出的进程:

EGHOST.EXE
IPARMOR.EXE
KAVPFW.EXE
KWatchUI.EXE
MAILMON.EXE
Ravmon.exe
ZoneAlarm
本帖最近评分记录:
  • 威望:3 (By 2006-06-09 17:48 飞兔流星) | 理由: 对保护大家的电脑很有提示作用!!
  • 朝露昙花,咫尺天涯
    l转瞬即失!
    顶端 Posted: 2006-06-08 15:43 | [楼 主]
    飞兔流星


    级别: 贵宾
    精华: 13
    发帖: 1517
    威望: 1355 点
    金钱: -5 银两
    贡献值: 12 点
    好评度: 57 点
    朋友圈: 落拓
    在线时间:118(小时)
    注册时间:2005-12-13
    最后登录:2009-09-03

    哦!大家小心了!!
    看一个人的成功,并不是看他在颠峰的时候,而是看他从颠峰跌入低谷时的反弹力。
    顶端 Posted: 2006-06-09 17:46 | 1 楼
    栗子8012


    级别: 赤脚
    精华: 0
    发帖: 4
    威望: 326 点
    金钱: 20461 银两
    贡献值: 0 点
    好评度: 0 点
    在线时间:0(小时)
    注册时间:2006-06-11
    最后登录:2006-06-11

    怎样预防感染呢?感染后怎样处理呢?
    诚心向学,莫烦我哦
    顶端 Posted: 2006-06-11 14:01 | 2 楼
    飞兔流星


    级别: 贵宾
    精华: 13
    发帖: 1517
    威望: 1355 点
    金钱: -5 银两
    贡献值: 12 点
    好评度: 57 点
    朋友圈: 落拓
    在线时间:118(小时)
    注册时间:2005-12-13
    最后登录:2009-09-03

    预防,就是不要点开这些网址!!
    看一个人的成功,并不是看他在颠峰的时候,而是看他从颠峰跌入低谷时的反弹力。
    顶端 Posted: 2006-06-21 23:00 | 3 楼
    云儿
    热心会员奖 幽默大师奖
    头衔:笑着就比哭着好~~~ 笑着就比哭着好~~~

    级别: 按察使(正三品)
    精华: 11
    发帖: 5415
    威望: 2490 点
    金钱: 2147483147 银两
    贡献值: 2 点
    好评度: 272 点
    在线时间:314(小时)
    注册时间:2006-04-26
    最后登录:2013-09-23

    精彩有自己演绎!
    顶端 Posted: 2006-06-22 00:26 | 4 楼
    文清致远
    热心会员奖 特殊贡献奖

    级别: 总版主
    精华: 30
    发帖: 4694
    威望: 4149 点
    金钱: 30363 银两
    贡献值: 2 点
    好评度: 180 点
    在线时间:629(小时)
    注册时间:2005-12-18
    最后登录:2012-05-26

    疏影暗香http://218.58.188.198:82/u/983/index.html
    顶端 Posted: 2006-06-22 20:17 | 5 楼
    禅意君子
    特殊贡献奖

    级别: 贵宾
    精华: 17
    发帖: 2295
    威望: 2711 点
    金钱: 25524 银两
    贡献值: 0 点
    好评度: 174 点
    在线时间:174(小时)
    注册时间:2005-12-17
    最后登录:2013-05-26

    我没有点这些东西,可是网速也变得极慢,开机总要五分钟以上,重新安装也管不了几天。不知病毒是不是存留在D盘F盘里?
    此中有真意,欲辨已忘言……
    顶端 Posted: 2006-06-22 22:04 | 6 楼
    水月


    级别: 贵宾
    精华: 2
    发帖: 1532
    威望: 1183 点
    金钱: 14605 银两
    贡献值: 0 点
    好评度: 74 点
    在线时间:240(小时)
    注册时间:2005-12-25
    最后登录:2011-10-17

    禅意大哥你的机子和我的机子是不是胞兄妹啊?我的比你的还要慢!!!!!
    朝露昙花,咫尺天涯
    l转瞬即失!
    顶端 Posted: 2006-06-23 12:21 | 7 楼
    飞兔流星


    级别: 贵宾
    精华: 13
    发帖: 1517
    威望: 1355 点
    金钱: -5 银两
    贡献值: 12 点
    好评度: 57 点
    朋友圈: 落拓
    在线时间:118(小时)
    注册时间:2005-12-13
    最后登录:2009-09-03

    看一个人的成功,并不是看他在颠峰的时候,而是看他从颠峰跌入低谷时的反弹力。
    顶端 Posted: 2006-07-31 18:54 | 8 楼
    tzzlq


    级别: 赤脚
    精华: 0
    发帖: 2
    威望: 326 点
    金钱: 20454 银两
    贡献值: 0 点
    好评度: 0 点
    在线时间:0(小时)
    注册时间:2006-07-30
    最后登录:2006-08-03


    那谁知道它的代码啊??????????
    顶端 Posted: 2006-08-02 06:30 | 9 楼
    落拓居论坛 » 电脑网络

    Total 0.029690(s) query 6, Time now is:05-11 14:10, Gzip disabled 蜀ICP备11007877号-1
    Powered by PHPWind v5.3 Certificate Code © 2003-07 PHPWind.com Corporation