病毒特征: $aCRRP!
pS4&'!
A.该病毒一般由MSN信息传播。 gLKsz
B.该病毒通过连接特定的地址下载恶意代码程序。 NTYs61$50
C.该病毒会停止windows进程。 sUoT.B
d(=~Y,H
发作症状: 7X\t{_"t
_<{RBh
1.当该病毒被执行后,它会复制其本身到以下位置: *2N?ZTO
- %systemroot%\Cfreer.exe 3(D7`)V
- %systemroot%\Nzil.exe *V=+W$o
- %system%\Negdo.exe KP-u^9+
- %system%\juegs.exe q1
:7R
xqm'Bpc
2.当该病毒被执行后,它会尝试连接到以下网络地址并下载 iDM]M@fzG
:Um?lvg@
其他的恶意代码到如下文件夹中,病毒文件名为: 3>3-YzN
- Address: 209.51<…>.242 R;AR
- port: 80 20 <0 |
+
- %systemroot%\SysArc.exe – detected as qd_V}r}V*.
QI0y i9~
Trojan.DownLoader.22663 Pqpwb5F
S
g:Ls*Bnz
* Windows folder (%SystemRoot%) ^cBBb$
-Windows 9X/ME/XP: C:\Windows z&i8{# h;
-Windows NT/2000: C:\Winnt
:y!pr(
l/yZfk
3.当该病毒首次被执行后,将会出现以下错误信息: `%gF{{
-error msg 4z3e~|)
SCG)IXE*
4. 该病毒会尝试连接以下网络地址: ]#M-Sg
- Address: tmb<…>os.com ~Q
)D !|
j+a9Ou
0
5.该病毒通过远程指令打开一个监听端口。 I ~Br[<&3
eWp ]$#a
6.该病毒为在网络中传播,它会通过即时信息传播其源代码(尤其对于MSN信息)。 T^-cwsIT
W1?5">3`
7.该病毒通过停止以下进程来隐藏其本身。 pt=O`
- registry editor U E!7EL6
- task manager hYt=n2$
(fp0
po"
8.该病毒通过写入以下注册表,使得本身在windows启动时候自动运行。 /ZRkSn~k%
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] L af-EfG
'indowsUpdate' = '%systemroot%\Cfreer.exe' IR&VLhK1
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] VG9cz8{i:
'Windows' = '%systemroot%\Nzil.exe' 7PY5cM
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] {C7. PJ,
'SystemUpdate' = '%system%\Negdo.exe' {8kaM#
q
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] tVs
'System' = '%system%\Juegs.exe' q'b@}%i'_
uBCpc}H(
受感染的系统包括: B[~MJ}e
-Windows 9X/ME: C:\Windows\SYSTEM g0csAxug
-Windows NT/2000 : C:\Winnt\System32 99+c$Q"|
-Windows XP : C:\Windows\System32 V;NW8yA
"D*Ev<N
Rct^U=
!35z=v3ji