全站资讯检索:
 
您现在的位置: 猫头鹰病毒资讯网 >> 病毒防治 >> 病毒防治 >> 文章正文
瑞星最新病毒分析报告:"Worm.Muniu.a"
作者:佚名    文章来源:瑞星公司    点击数:    更新时间:2007-5-11

  这是一个用DELPHI写的感染型病毒。

     该病毒运行后:

     一:在Windows目录下的\Downloaded Program File目录里创建一个名称为tnumbs.db的动态库文件,把该文件的属性设置为隐藏,并注入系统其他进程中。

     二:判断当前系统版本,如果是XP系统,病毒就会修改每个进程中的几个API地址CreateFile,FindFirstFile,FindNextFile,达到隐藏自己的目的。

     三:创建多个注册表键值,达到自我启动的目的
SYSTEM\CurrentControlSet\Services\RemoteAccess\
SYSTEM\CurrentControlSet\Services\W32Time
SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\W32Time等等。

     四:启动多个线程

     1:写注册表线程:这个线程用一直会写注册表的启动项。

     2: 感染线程:病毒会遍历硬盘上所有后缀名为EXE,在文件的末尾添加自己的感染数据。

     3: 自我更新:病毒会在后台访问"http://www.m d 8 0.cn/muniu/new/?v=2"
                             "http://www2.m d 8 0.cn/muniu/new/?v=2"
                              "http://www3.m d 8 0.cn/muniu/new/?v=2"这些网站,如果有更新,就会下载下来,替换原来的版本。

     4:偷密码:病毒会遍历当前窗口是否是IE浏览器,如果是的话,就会寻找窗口中的可以输入密码的文本框,并把其中的密码记录下来。

     5:修改注册表关于隐藏文件的键,达到隐藏自己的目的。

     6:那自己复制到可移动设备中,比如U盘等。在移动设备的根目录上创建自启动文件,达到传播自己的目的。

     7:病毒还会遍历局域网中的可写目录,感染可写目录中的文件。

 

文章录入:菜猫    责任编辑:菜猫 
 热点文章
梦中情人病毒snow.exe,s…
图解清除不知名自启动病…
盗Q的病毒(Virus.Win32.…
LYLOADER.EXE LYMANGR.D…
auto.exe(Worm.Win32.Ag…
木马下载器 wmids.exe 解…
Trojan.PSW.Win32.Agent…
七位随机字母病毒清除方…
hidden object病毒查杀
Messenger木马查杀方法
最新文章
 
相关评论
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
::发表评论::
姓 名:* (必填项)
E-mail: QQ:
评 分: 1分 2分 3分 4分 5分
评论内容:
  • 严禁发表危害国家安全、政治、黄色淫秽等内容的评论。
  • 评论人需对自己在使用评论过程中的行为承担法律责任。
  • 本站管理员有权保留或删除评论内容。
  • 游客发表评论须经管理员审核后才能发表。
  • 评论内容只代表个人观点,与本网站立场无关。
 
设为首页 | 收藏本站 | 关于我们 | 联系我们 | 刊登广告 | 版权声明 | 友情链接 | 网站地图
猫头鹰反病毒资讯网所有信息来自互联网及网友提供,如侵犯了你的权益,请来信告知,我们将立即删除!
Copyright © 2007-2008 MoToYi.com All rights reserved
本站为你提供病毒木马的防治方案,专杀工具和防护软件的下载,系统及网络的安全技巧,手机病毒发展趋势.