社区
Windows Server
帖子详情
这是什么病毒,有什么方法解决?救命呀!!
wdfjsj
2004-05-02 12:39:30
在每个盘都有install、letter、letter.rar、pass、pass.rar、setup.rar、work.rar文件。删除后,重新开机又有了。更可怕的是格式化所有盘之后,重装系统,开几次机后又有了。
...全文
55
9
打赏
收藏
这是什么病毒,有什么方法解决?救命呀!!
在每个盘都有install、letter、letter.rar、pass、pass.rar、setup.rar、work.rar文件。删除后,重新开机又有了。更可怕的是格式化所有盘之后,重装系统,开几次机后又有了。
复制链接
扫一扫
分享
转发到动态
举报
写回复
配置赞助广告
用AI写文章
9 条
回复
切换为时间正序
请发表友善的回复…
发表回复
打赏红包
joinmyarmy
2004-05-03
打赏
举报
回复
dddd
回炉重造,学习编程中。。。
2004-05-03
打赏
举报
回复
呵呵,你的杀毒软件没有升级到最新吧?最新的杀毒软件应该可以搞定的
jerryfly
2004-05-03
打赏
举报
回复
还是支持用新杀毒软件杀, 最方便。
jimmyge
2004-05-02
打赏
举报
回复
http://www.vrv.com.cn/Html/200448162359-1.Html
jimmyge
2004-05-02
打赏
举报
回复
1、病毒英文名:I-Worm.supnot.w
2、病毒中文名:爱情后门
3、病毒 大小 :125K
shadow22
2004-05-02
打赏
举报
回复
一、[病毒特征]:
1、病毒英文名:I-Worm.supnot.w
2、病毒中文名:爱情后门
3、病毒 大小 :125K
二、[病毒分析]:
该病毒为爱情后门病毒的最新变种。大小约为125K,采用ASPACK2.12压缩。
病毒被执行以后在system目录下生成了以下文件
hxdef.exe
ravmond.exe
iexplore.exe
kernel66.dll
odbc16.dll
msjdbc11.dll
MSSIGN30.DLL
spollsv.exe
NetMeeting.exe
a
在windows目录下生成:
SYSTRA.EXE
在每个分区根根目录下生成以下文件:
bak.rar
bak.zip
install.rar
install.zip
letter.rar
letter.zip
pass.rar
pass.zip
setup.rar
setup.zip
work.rar
work.zip
autorun.inf
command.exe
在被执行的病毒文件所在的目录下会生成以下文件:
results.txt
win2k.txt-----当当前系统是windows2000时产生
winxp.txt-----当当前系统是windows XP时产生
写以下注册表项:
[HKEY_LOCAL_MACHINE\SOFTWARE\MicrosoftWindows\CurrentVersion\Run]
"Hardware Profile"="%Windir%\\System32\\hxdef.exe"
"VFW Encoder/Decoder Settings"="
RUNDLL32.EXE MSSIGN30.DLL ondll_reg"
"Microsoft NetMeeting Associates, Inc."="NetMeeting.exe"
"Program In Windows"="%Windir%\\System32\\IEXPLORE.EXE"
"Shell Extension"="%Windir%\\System32\\spollsv.exe"
"Protected Storage"="RUNDLL32.EXE MSSIGN30.DLL ondll_reg"
[HKEY_LOCAL_MACHINE\SOFTWARE\MicrosoftWindows\CurrentVersion\runServices]
"SystemTra"="%Windir%\\SysTra.EXE"
添加以下服务:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\_reg]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ServicesWindows Management Protocol v.0 (experimental)]
病毒自带FTP服务器端,它会在15436端口提供一个FTP服务,这样病毒就可以通过建立一个文本方式的下载脚本文件来从被感染计算机上下载病毒可执行文件。病毒会利用共享方式进行传播,共享传播主要通过netmeeting.exe来进行,它会扫描网络内的共享资源,并尝试将自身复制到远程共享。
病毒会使用windows的程序CMD.EXE写文本文件a,内容如下:
open 127.0.0.1 15436
ftp
ftp
bin
get hxdef.exe
bye
并使用该文件来下载病毒可执行文件,病毒会不停调用cmd.exe程序,由于cmd.exe为隐藏运行,用户可以在进程管理器中看到1个以上的cmd.exe进程。
病毒还自带SMTP引擎,它将使用该引擎向从被感染计算机上搜集到的电子邮件地址发送带病毒附件的垃圾邮件,邮件内容如下:
发件人:从搜索到的电子邮件地址中随机获取
收件人:从搜索到的电子邮件地址中随机获取
主题:
正文:
附件:大小125K左右,扩展名为以下类型的文件:
.exe
.scr
.pif
.cmd
.bat
.zip
.rar
病毒会尝试感染网络中的共享资源(探测网络内计算机的135、139、445等端口),当发现有可写的共享资源时,病毒会将自己的副本写入该共享,如果病毒探测到被感染计算机的有权限用户的弱口令(使用自带的密码库),病毒会远程将病毒执行起来达到网络传染的目的。
病毒会搜索本地除了系统盘以外的所有分区上的EXE文件并尝试将其扩展名改为.zmx,并将属性设置为隐藏+系统,然后将病毒的副本复制到EXE文件所在目录病毒将名称改为该EXE的名称。另外病毒也会将自身的副本随机复制到任意目录当中(名称主要有自带的列表和从被感染计算机上搜索到的EXE文件名两种,自带的文件名列表略)。
jimmyge
2004-05-02
打赏
举报
回复
http://it.rising.com.cn/service/technology/tool.htm
xbsyhx
2004-05-02
打赏
举报
回复
我的机器也中过,FORMAT后就没了呀
wdfjsj
2004-05-02
打赏
举报
回复
怎样杀呀!!!
神舟电脑A560-TW9A笔记本
救命
恢复包
【神舟电脑A560-TW9A笔记本
救命
恢复包】主要针对的是神舟品牌旗下的A560-TW9A型号笔记本电脑,这款电脑可能遇到了系统崩溃、
病毒
感染或其他导致无法正常启动的问题。恢复包通常包含了一系列工具和数据,用于帮助用户...
传化化学:为28家医疗客户完成“
救命
订单”.rar
传化化学作为一家在化学领域有专业能力的企业,很可能在这个过程中提供了关键的药品原料、化学试剂或者医疗设备的化学
解决
方案。 【内容推测】 由于没有具体的描述和标签,我们可以基于标题进行合理的推测。传化...
资源修复器
"资源修复器"是一款针对系统故障进行修复的小型实用工具,尤其在常规
方法
无法
解决
问题时,它可能成为
解决
系统问题的
救命
稻草。这款工具的主要功能是检测和修复计算机系统中的各种异常,包括注册表错误、系统文件丢失...
联想拯救者恢复系统 最好用的系统恢复工具
在当今这个数字化和信息化快速发展的时代,电脑成为了我们工作与生活中不可或缺的一部分。然而,无论是由于硬件故障、软件冲突、
病毒
攻击还是人为误操作,我们有时都会遇到系统崩溃、运行缓慢甚至完全无法启动的问题...
msssql数据库修复
解决
这个问题的
方法
包括检查数据库日志文件(.ldf)和数据文件(.mdf)的状态,确保它们在正确的路径下并且可读。如果文件丢失或损坏,可能需要从备份恢复,或者使用专用的数据库修复工具。 接下来,我们要讨论的是...
Windows Server
6,871
社区成员
177,987
社区内容
发帖
与我相关
我的任务
Windows Server
Windows 2016/2012/2008/2003/2000/NT
复制链接
扫一扫
分享
社区描述
Windows 2016/2012/2008/2003/2000/NT
社区管理员
加入社区
获取链接或二维码
近7日
近30日
至今
加载中
查看更多榜单
社区公告
暂无公告
试试用AI创作助手写篇文章吧
+ 用AI写文章