W32.HLLW.Togod

2008-02-23 09:30:35来源:互联网 阅读 ()

新老客户大回馈,云服务器低至5折

病毒名称: W32.HLLW.Togod 类别: 蠕虫 病毒资料: 受影响系统:Windows 95, Windows 98, Windows NT, windows 2000, Windows XP, Windows Me

不受影响系统:Macintosh, OS/2, Unix, Linux

技术特征:

该蠕虫是用Borland Delphi编写,经UPX压缩过。它借助KaZaA文件共享网络传播,同时会在被感染机器上创建一后门程序。运行后,它会:

1.显示假的报错窗口. 

2.在C:%windir%目录下创建一个随机命名的子目录,并将自己复制到此目录下,命名为不同的文件名,如:

Borland delphi 6 enterprise.exe

Windows XP Pro with cd key.exe

Adobe Photoshop 7.exe

Norton firewall 2002.exe

Porno slideshow.gif.exe

Star wars episode 2.mpg.exe

Soldier Of Fortune 2 full iso.exe

The Matrix Reloaded MOVIE.exe

Warcraft 3 full iso.exe

3.搜索注册表键HKEY_LOCAL_MACHINESoftwareKAZAACloudLoad,查找KaZaA安装目录:

假如被感染机器安装了KaZaA,则蠕虫会添加

Dir0 "012345:C:%windir%<蠕虫创建的随机子目录名>

至注册表HKEY_CURRENT_USERSoftwareKazaaLocalContent中,这样其他KaZaA用户就可从该文件夹下载文件。

4.蠕虫也会在被感染系统上创建如下后门木马文件:


C:%system%Srv_capture.dll

C:%system%Srv_funstuff.dll

C:%system%Srv_multimedia.dll

C:%system%Srv_portscan.dll

C:%system%Srv_pwinfo.dll

C:%system%Winapi32.exe
病毒的清除法: 1.更新光华反病毒软件病毒库;   2.重启机器进入安全模式;   3.进行全系统查毒,删除找到的W32.HLLW.Togod, Backdoor.Lithium 或 Backdoor.Trojan文件。   4.删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun中木马添加的键值;   5.删除HKEY_CURRENT_USERSoftwareKazaaLocalContent中木马添加的键值; 病毒演示: 病毒FAQ: “多哥”蠕虫现身 KaZaA用户面监严重威胁。
发现日期: 2002-11-18

标签:

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有

上一篇:Worm.Sdbot-hy.enc

下一篇:W32.HLLW.Ultimax