博客首页 注册 建议与交流 排行榜 加入友情链接
推荐 投诉 搜索: 帮助

h0ng123 linux,oracle.unix

---在蓝天白云下自由飞翔 爱生活,爱CU---
Google


学习shell脚本编程的好地方
   h0ng123.cublog.cn
关于作者  
姓名:h0ng
职业:计算机
年龄:24
位置:广东
个性介绍:学习网络技术,UNIX/linux 系统管理.娱乐


我的分类  




喜迎2008之际,却又见Happy2008.zip病毒
文件名称:Happy2008-Card.com\Svchost.exe
 
文件大小:26014 byte
 
AV命名:(瑞星)Backdoor.Win32.PBot.b
 
加壳方式:未知
 
编写语言:VC
 
文件MD5:66951f5a5c5211d60b811c018a849f96
 
病毒类型:IRCBot
 
行为分析:
 
1、释放病毒副本:
 
C:\WINDOWS\Happy2008.zip  26148 字节(病毒压缩包)
C:\WINDOWS\svchost.exe  26014 字节
 
2、添加注册表,开机启动:
 
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
(注册表值) Windows svchost = "svchost.exe"
 
3、连接IRC服务器(随机命名ID连接):
 
irc.p***.com
www.uNkn***.eu
iD@uNkn***.eu
 
加入以下频道:
 
#happy2008
#spam.msn
#bot.killer
 
4、查找包含“msnmsgr”字符串的进程,可能作为判断MSN是否在运行状态。
 
如发现MSN存在,则执行Message + Zip sent命令。
 
“Message”可能是下面的一条:
 
Check theese out, Christmas + New year!
Hey, have u seen these Christmas images?
you gotta see this, me in my noughty santa suit!! :P
New year + Christmas pictures! :D
Happy new year xD! :D see
Heeey :) <3 Check out theese New year photos!
 
“Zip sent”毫无疑问就是Happy2008.zip
 
解决方法:
 
1、断开网络,关闭不需要的进程。
 
2、打开注册表(开始-运行-Regedit),展开到:
 
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除“Windows svchost ”键值。
 
(也可以用SREng删)
 
3、重启计算机,重启后删除硬盘文件:
 
C:\WINDOWS\Happy2008.zip  26148 字节(病毒压缩包)
C:\WINDOWS\svchost.exe  26014 字节
 

 发表于: 2008-01-05,修改于: 2008-01-05 20:28 已浏览456次,有评论0条 推荐 投诉

  网友评论

  发表评论



Copyright © 2001-2006 ChinaUnix.net All Rights Reserved

感谢所有关心和支持过ChinaUnix的朋友们
页面生成时间:0.02782

京ICP证041476号