簡介
病毒別名: 處理時間:2007-03-13 威脅級別:★
中文名稱: 病毒類型:木馬 影響系統:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行為
該病毒是一個下載木馬。它會下載並執行其它9個病毒,這些病毒都是盜號木馬。
建議電腦用戶升級病毒庫,以免中毒受害。
1、生成的檔案
%SystemRoot%\system32\msgcom.dll
2、保存註冊表信息供遠程執行緒使用。
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\\cmdmant
"iniurl" = "iuuq;00xxx/jbt{/dpn0joufsofu0dtt/uyu"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\\cmdmant
"upurl" = "iuuq;00xxx/jbt{/dpn0joufsofu0dtt/emm"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\\cmdmant
"lineurl" = "iuuq;00xxx/jbt{/dpn"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\\cmdmant
"timer" = "3"
3、加密信息為
"iuuq;00xxx/jbt{/dpn0joufsofu0dtt/uyu"
=
"http://www.iasz.***/internet/css.txt"
--------------------------------------------
"iuuq;00xxx/jbt{/dpn0joufsofu0dtt/emm"
=
"http://www.iasz.***/internet/css.dll"
------------------------------------------
"iuuq;00xxx/jbt{/dpn"
=
"http://www.iasz.***"
--------------------------------------------
4、css.txt內容為病毒下載地址配置檔案
-----------------------------------------
【update】
Appearance=true
1=http://www.iasz.***/cq/cq.exe
2=http://www.iasz.***/mh/mh.exe
3=http://www.iasz.***/ms/ms.exe
4=http://www.iasz.***/my/my.exe
5=http://www.iasz.***/wl/wl.exe
6=http://www.iasz.***/wm/wm.exe
7=http://www.iasz.***/zt/zt.exe
8=1234
9=1234
A=1234
------------------------------------------
5、生成%SystemRoot%\system32\del.bat批處理檔案實現自動刪除。