基本信息
病毒別名:
處理時間:
影響系統:Win9x / WinNT
病毒行為
當用戶運行捆綁有該病毒的檔案時,會釋放出該檔案。然後病毒通過 BHO ,注入到 IE 瀏覽器中,並會通過SQL查詢病毒應該強行打開哪個網頁。這樣,瀏覽器不時的打開廣告視窗,如:“女生宿舍”或“青澀寶貝”等。給用戶使用瀏覽器帶來不便。
1、將自身存放在如下路徑中:
%system%\Navihelper.dll
2、添加如下註冊表鍵值
HKEY_CURRENT_USER\AppID\{13FACA62-5FC4-4817-9175-9C8D00975916}
HKEY_CURRENT_USER\AppID\NaviHelper.DLL
HKEY_CURRENT_USER\NaviHelper.NaviHelperObj.1
HKEY_CURRENT_USER\NaviHelper.NaviHelperObj
HKEY_CURRENT_USER\CLSID\{3E422F49-1566-40D3-B43D-077EF739AC32}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3E422F49-1566-40D3-B43D-077EF739AC32}
這些鍵值用於註冊BHO,使得每次開啟IE瀏覽器時都會載入該廣告程式。
3、從網上下載
http://bar.×××××8.com/host.dat
到本地的
%system%\host.dat
4、host.dat檔案為SQL資料庫,包含了全部要顯示的網頁地址,包括以下網址:
http://www.qu123.com/aoyu1.html
http://baby.aoe88.com/ad.html
5、關於手動清除
①關閉IE瀏覽器
②“開始”→“運行” 輸入 regsvr32 /u Navihelper.dll
③刪除%system%\Navihelper.dll