Worm.Agobot.3.sv
2008-02-23 09:21:49来源:互联网 阅读 ()
Agobot病毒变种。使用PE-Diminisher,ASProtect,PE_Patch加了3层壳。兼有蠕虫和后门的特征。
将自己拷贝到系统目录下,文件名为smsvc32.exe,修改如下注册表项:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
SMSvc32 : smsvc32.exe
HKLM\Software\Microsoft\Windows\CurrentVersion
\RunServices
SMSvc32 : smsvc32.exe
这样,每次开机病毒都能启动。
修改TCP/IP配置文件,将多家知名反病毒软件公司的网址屏蔽。
监听本地tcp端口,等待远程连接。
遍历进程,查找并结束下列进程:
F-AGOBOT.EXE,HIJACKTHIS.EXE,_AVPM.EXE,
_AVPCC.EXE,_AVP32.EXE,ZONEALARM.EXE,
ZONALM2601.EXE,ZATUTOR.EXE,ZAPSETUP3001.EXE,ZAPRO.EXE,XPF202EN.EXE,WYVERNWORKSFIREWALL.EXE,
WUPDT.EXE,WUPDATER.EXE,WSBGATE.EXE,WRCTRL.EXE,WRADMIN.EXE,WNT.EXE,WNAD.EXE,WKUFIND.EXE,WINUPDATE.EXE,WINTSK32.EXE,WINSTART001.EXE,WINSTART.EXE,WINSSK32.EXE,WINSERVN.EXE,WINRECON.EXE,WINPPR32.EXE,WINNET.EXE,
WINMAIN.EXE,WINLOGIN.EXE,WININITX.EXE,
WININIT.EXE,WININETD.EXE,WINDOWS.EXE,
WINDOW.EXE,WINACTIVE.EXE,WIN32US.EXE,
WIN32.EXE, WIN-BUGSFIX.EXE,WIMMUN32.EXE,
WHOSWATCHINGME.EXE,WGFE95.EXE,WFINDV32.EXE,WEBTRAP.EXE, WEBSCANX.EXE,WEBDAV.EXE,
WATCHDOG.EXE,W9X.EXE.........
其中大部分是反病毒软件和防火墙,也有部分其他病毒。
病毒传播方式主要是利用局域网共享和漏洞。
主动连接远程IRC服务器,登陆特定频道接收黑客控制。当与黑客联系上以后,黑客可以对被感染机器进行随心所欲的操作。除一些常规操作外还包括对一些网站的攻击。控制方式为黑客从聊天室发送字符串命令,病毒执行相应操作,并将结果发回聊天室。
病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: Windows下的PE病毒。
发现日期: 2004-11-26
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
上一篇:Worm.PSW.CqSys
下一篇:I-Worm.Himera.a
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash