Worm.Agobot.3.sv

2008-02-23 09:21:49来源:互联网 阅读 ()

新老客户大回馈,云服务器低至5折

病毒名称: Worm.Agobot.3.sv 类别: 蠕虫病毒 病毒资料: 破坏方法:

Agobot病毒变种。使用PE-Diminisher,ASProtect,PE_Patch加了3层壳。兼有蠕虫和后门的特征。

将自己拷贝到系统目录下,文件名为smsvc32.exe,修改如下注册表项:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
SMSvc32 : smsvc32.exe

HKLM\Software\Microsoft\Windows\CurrentVersion
\RunServices
SMSvc32 : smsvc32.exe

这样,每次开机病毒都能启动。
修改TCP/IP配置文件,将多家知名反病毒软件公司的网址屏蔽。
监听本地tcp端口,等待远程连接。

遍历进程,查找并结束下列进程:

F-AGOBOT.EXE,HIJACKTHIS.EXE,_AVPM.EXE,
_AVPCC.EXE,_AVP32.EXE,ZONEALARM.EXE,
ZONALM2601.EXE,ZATUTOR.EXE,ZAPSETUP3001.EXE,ZAPRO.EXE,XPF202EN.EXE,WYVERNWORKSFIREWALL.EXE,
WUPDT.EXE,WUPDATER.EXE,WSBGATE.EXE,WRCTRL.EXE,WRADMIN.EXE,WNT.EXE,WNAD.EXE,WKUFIND.EXE,WINUPDATE.EXE,WINTSK32.EXE,WINSTART001.EXE,WINSTART.EXE,WINSSK32.EXE,WINSERVN.EXE,WINRECON.EXE,WINPPR32.EXE,WINNET.EXE,
WINMAIN.EXE,WINLOGIN.EXE,WININITX.EXE,
WININIT.EXE,WININETD.EXE,WINDOWS.EXE,
WINDOW.EXE,WINACTIVE.EXE,WIN32US.EXE,
WIN32.EXE, WIN-BUGSFIX.EXE,WIMMUN32.EXE,
WHOSWATCHINGME.EXE,WGFE95.EXE,WFINDV32.EXE,WEBTRAP.EXE, WEBSCANX.EXE,WEBDAV.EXE,
WATCHDOG.EXE,W9X.EXE.........

其中大部分是反病毒软件和防火墙,也有部分其他病毒。

病毒传播方式主要是利用局域网共享和漏洞。

主动连接远程IRC服务器,登陆特定频道接收黑客控制。当与黑客联系上以后,黑客可以对被感染机器进行随心所欲的操作。除一些常规操作外还包括对一些网站的攻击。控制方式为黑客从聊天室发送字符串命令,病毒执行相应操作,并将结果发回聊天室。

病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: Windows下的PE病毒。
发现日期: 2004-11-26

标签:

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有

上一篇:Worm.PSW.CqSys

下一篇:I-Worm.Himera.a