本页主题:  “Trojan.Slime" 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

wajika
反病毒高手勋章 乐于助人勋章 终身成就奖
级别: 论坛贵宾


精华: 23
发帖: 4445
威望: 132 点
星星铁: 174 块
贡献值: 178 点
在线时间:178(小时)
注册时间:2006-07-26
最后登录:2008-10-23

  “Trojan.Slime"

病毒特征 ~z8 ^{G  
{5XH8p<5  
A. 该病毒从特定的网站下载其他病毒; Wa_S*.PV  
=dsSms\  
B. 该病毒感染系统中所有的可执行程序(.EXE); ,vLskih  
~~%asSV  
C. 该病毒被执行之后会直接更改注册表项; xRZ,9wH|  
#%\at<" e  
]a2]  
<QMZ)9  
发作症状: R({m$YoW  
uJ[TD`w  
1.      该病毒首次执行后会试图连接远程服务器来下载新的变种。 ^RO_w  
Kzo1|k.[  
访问地址:digital<…>.com WZ ?xEz53V  
U$xBz<\  
端口:TCP 80 c+QXSEldF  
LP\giCof  
2.      该病毒会下载以下三类变种病毒文件 lgRZQ>Zk  
IvoO"W>: l  
-          chii.exe: Trojan.Chiwe病毒 b#.tf  
cc+mXr*@t{  
-          zupacha.exe: Trojan.PWS.Lasp病毒 /{Z+]dWC  
+s/O$({?  
-          1.exe: Trojan.MulDrop.4593病毒 <0QEItg}l  
{IWYX\}V/A  
3.      当该病毒被执行后会注入恶意代码到系统所有的exe文件中,当被感染的exe文件被执行后会复制病毒文件(Rundll.exe)到以下文件夹: 35#9Bi  
u\A?CW  
    -Windows system folder(%System%) |B}e Vd  
    -Windows 9X/ME: C:\Windows\SYSTEM hvhC!'HK  
    -Windows NT/2000: C:\Winnt\System32 4 Gv vJ-Tl  
    -Windows XP: C:\Windows\System32 p$Z2p/;YuP  
?*/ o:  
4. Trojan.Slime会更改注册表中的启动项: }s|oK[-?i  
?Js~6F*fh  
HKCR\exefile\shell\open\command] “(Default)”=” %system%\Rundll.exe “%1” %*” 0>)f Cg#  
N*dbwH G  
5.如果以上启动项被删除或者修复,那么再次执行Rundll.exe文件也会重新加载该启动项,并会试图连接远程服务器下载新的病毒变种。 T{.%T JQ  
IIh^"  
address: www.99<...>.net ]U[+)1h  
xyCp^92  
port: TCP 80 Em5*K0w'\z  
a>A E"&t  
6.从远程服务器上下载77568698.exe:文件(Trojan.PWS.Lineage病毒),从而导致系统重复感染多种病毒。 W?"kt&-  
y@6FVN1  
7.如果Rundll.exe文件破损或者被删除,会出现一个CMD窗口来修复该文件。 8UI@xh{C  
]q:H_0]  
|a tJq  
WWMq*VyK  
顶端 Posted: 2007-07-07 15:05 | [楼 主]
帖子浏览记录 版块浏览记录
Anti-Virus Fans » 病毒分析解决报告区

Time now is:11-21 20:39, Gzip enabled
Powered by PHPWind v6.3.2 Certificate Code © 2003-08 PHPWind.com Corporation