Trojan.Win32.FakeAVPrompt

2008-02-23 08:53:57来源:互联网 阅读 ()

新老客户大回馈,云服务器低至5折

病毒名称: Trojan.Win32.FakeAVPrompt 类别: 木马病毒 病毒资料: 破坏方法:

伪造反病毒软件的提示信息以欺谝用户。

病毒采用VB编写UPX压缩,并采用类似著名软件RealPlayer的图标。

病毒运行后有以下行为:

一、弹出包含以下内容的对话框,迷惑用户:

标题:"提示"
内容:"打开CABVIEW.DLL错误!请检查文件是否完整!"

二、增加以下注册表项以达到其自启动的目的:

1.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\Run
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名

2.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
\Currentversion\RunServices
增加数据项:"RealP1ayer"
数据值为病毒文件的路径及文件名

三、查看系统当前所运行的进程,对其指定的进程进行以下操作:

1.当发现进程名中包含有字符串
"RAVMON.EXE"、
"RAVTIMER.EXE"、
"RAV.EXE"、
"RSAGENT.EXE"
时将该进程结束,弹出包含以下内容的对话框:

标题:"瑞星提示"
内容:"尊敬的瑞星用户:

2.当发现进程名中包含有字符串"KV"、"kv"时将该进程结束,弹出包含以下内容的对话框:

标题:"KV提示"
内容:"尊敬的KV用户:

你的KV系列软件授权期已过。我们停止了你对KV系列软件的使用权。如果你愿意继续使用请冲值。"

3.当发现进程名中包含有字符串"DuBa"、"duba"、"KAV"时将该进程结束,弹出包含以下内容的对话框:

标题:"金山提示"
内容:"尊敬的金山毒霸用户:


经过我们服务器验证,你的金山毒霸产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版金山毒霸6软件。"

4.当发现进程名中包含有字符串"Symantec"、"Norton Antivirus"、"Norton"时将该进程结束,弹出包含以下内容的对话框:

标题:"Symantec提示"
内容:"尊敬的Norton Antivirus 用户:

经过我们服务器验证,你的Norton Antivirus 产品为盗版,因此我们停止了你对金山毒霸系列软件的使用权。如果你愿意继续使用请购买正版Norton Antivirus 软件。"

5.结束进程名中包含有字符串的进程:

"SKYNET"、"IPARMOR"、"NORTON"、"MIR"、"ZONEALAR"
病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: Windows下的PE病毒。
发现日期: 2004-11-4

标签:

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有

上一篇:Trojan.DocKiller

下一篇:Trojan.PSW.Detector