Trojan.Win32.FakeAVPrompt
2008-02-23 08:53:57来源:互联网 阅读 ()
伪造反病毒软件的提示信息以欺谝用户。
病毒采用VB编写UPX压缩,并采用类似著名软件RealPlayer的图标。
病毒运行后有以下行为:
一、弹出包含以下内容的对话框,迷惑用户:
标题:"提示"
内容:"打开CABVIEW.DLL错误!请检查文件是否完整!"
二、增加以下注册表项以达到其自启动的目的:
1.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\Run
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名
2.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\RunServices
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名
三、查看系统当前所运行的进程,对其指定的进程进行以下操作:
1.当发现进程名中包含有字符串
"RAVMON.EXE"、
"RAVTIMER.EXE"、
"RAV.EXE"、
"RSAGENT.EXE"
时将该进程结束,弹出包含以下内容的对话框:
标题:"瑞星提示"
内容:"尊敬的瑞星用户:
2.当发现进程名中包含有字符串"KV"、"kv"时将该进程结束,弹出包含以下内容的对话框:
标题:"KV提示"
内容:"尊敬的KV用户:
你的KV系列软件授权期已过。我们停止了你对KV系列软件的使用权。如果你愿意继续使用请冲值。"
3.当发现进程名中包含有字符串"DuBa"、"duba"、"KAV"时将该进程结束,弹出包含以下内容的对话框:
标题:"金山提示"
内容:"尊敬的金山毒霸用户:
经过我们服务器验证,你的金山毒霸产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版金山毒霸6软件。"
4.当发现进程名中包含有字符串"Symantec"、"Norton Antivirus"、"Norton"时将该进程结束,弹出包含以下内容的对话框:
标题:"Symantec提示"
内容:"尊敬的Norton Antivirus 用户:
经过我们服务器验证,你的Norton Antivirus 产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版Norton Antivirus 软件。"
5.结束进程名中包含有字符串的进程:
"SKYNET"、"IPARMOR"、"NORTON"、"MIR"、"ZONEALAR"
病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: Windows下的PE病毒。
发现日期: 2004-11-4
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
上一篇:Trojan.DocKiller
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash