您现在的位置: 点击南开 >> 技术学院 >> 行业前沿 >> 文章正文
 加入亚洲交友中心,与心爱的MM聊天  
“维金”病毒详细资料
作者:coldfire    文章来源:点击南开    点击数:    更新时间:2006-11-16        ★★★★★
载入中...

 

病毒名称: Worm.Win32.Viking.p
病毒类型: 蠕虫
文件 MD5: E939658C090087B08A1CD498F2DB59B3
公开范围: 完全公开
危害等级: 中
文件长度: 1,025,308 字节
感染系统: windows98以上版本
开发工具: Borland Delphi V3.0
加壳类型: Upack 2.4 - 2.9 beta
命名对照: Symentec[W32.Looked.P]
      Mcafee[无]


 


清除病毒


 

断网打补丁
http://www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx 下载漏洞补丁


 

1、打开任务管理器,结束进程“avserve.exe”。
2、删除病毒文件与键值


 

   %WINDDIR%\rundl132.exe
   %Program Files%\_desktop.ini
   桌面\viDll.dll
   系统根目录\_desktop.ini
   系统根目录\1.txt
   系统根目录\MH_FILE\MH_DLL.dll
   系统根目录\TODAYZTKING\TODAYZTKING.dll
   会在大量文件夹中释放文件_desktop.ini
   %WINDDIR%\0sy.exe
   %WINDDIR%\1sy.exe
   %WINDDIR%\2sy.exe
  
   HKEY_CURRENT_USER\Software\Microsoft\Windows NT
   \CurrentVersion\Windows
   键值: 字串: "load "="C:\WINDOWS\rundl132.exe"
   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
   键值: 字串: "ver_down0"="0.859: Source:C:\WINDOWS\system32\_0000012_.tmp.dll    (3.0.3790.218001111)"
   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
   键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
   键值: 字串: " ver_down2"="0.859: Source:C:\WINDOWS\system32\_000006_.tmp.dll
   (3.0.3790.21801)"
   HKEY_LOCAL_MACHINE\SOFTWARE\Soft   HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW   HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\auto
   键值: 字串: "1"
  
   专杀工具www.jiangmin.com


 


该病毒属蠕虫类,病毒运行后释放病毒文件%WINDDIR%\rundl132.exe、系统盘根目录\_desktop.ini、% Program Files%\_desktop.ini、桌面\viDll.dll,会在大量文件夹中释放文件_desktop.ini;连接网络,开启端口,下载病毒文件%WINDDIR%\0sy.exe、%WINDDIR%\1sy.exe、%WINDDIR%\2sy.exe;开启进程 conime.exe及其自身,注入到进程explorer.exe中,修改注册表,添加启动项,以达到随机启动的目的;感染大部分非系统文件;病毒把自身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序;病毒尝试终止相关杀病毒软件;病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。


 

1、病毒运行后释放病毒文件:


 

%WINDDIR%\rundl132.exe
%Program Files%\_desktop.ini
桌面\viDll.dll
系统根目录\_desktop.ini
系统根目录\1.txt
系统根目录\MH_FILE\MH_DLL.dll
系统根目录\TODAYZTKING\TODAYZTKING.dll
会在大量文件夹中释放文件_desktop.ini


 

2、连接网络,开启端口,下载病毒文件:
协议:TCP
IP:61.152.116.22
本地端口:随机开启本地1024以上端口,如:1156
下载病毒文件:
路径名:
%WINDDIR%\0sy.exe
%WINDDIR%\1sy.exe
%WINDDIR%\2sy.exe    
病毒名:
Trojan-PSW.Win32.WOW.ek
Trojan-PSW.Win32.WOW.fq
Trojan-PSW.Win32.WOW.fs


 

3、开启进程conime.exe及其自身,注入到进程explorer.exe中。


 

4、修改注册表,添加启动项,以达到随机启动的目的:


 

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
键值: 字串: "load "="C:\WINDOWS\rundl132.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: "ver_down0"="0.859: Source:C:\WINDOWS\system32\_0000012_.tmp.dll (3.0.3790.218001111)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down2"="0.859: Source:C:\WINDOWS\system32\_000006_.tmp.dll (3.0.3790.21801)"
HKEY_LOCAL_MACHINE\SOFTWARE\SoftHKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWWHKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\auto
键值: 字串: "1"


 

5、感染大部分非系统文件,不感染下列文件夹中的文件:


 

system
system32
Documents and Settings
System Volume Information
Recycled
windor
Windows NT
WindowsUpdate
Windows Media Player
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information


 

6、病毒尝试终止相关杀病毒软件。


 

7、病毒把自己身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行
一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序。


 

8、病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。
注: % System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\ Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
 
  • 上一篇文章:

  • 下一篇文章:
  • 载入中...
    行业前沿推荐文章
    固顶文章 [行业前沿]MSN不能登陆问题的24步解决办
    推荐文章 [行业前沿]2007年互联网趋势
    推荐文章 [行业前沿]免费TB级超大免费邮箱大观园(
    推荐文章 [行业前沿]2007年web开发技术几大预言
    推荐文章 [行业前沿]作为一个网民,这几个网站的帐
    推荐文章 [行业前沿]“狙击波”病毒详细资料
    推荐文章 [行业前沿]“落雪”(GamePass)病毒详细资
    推荐文章 [行业前沿]“维金”病毒详细资料
    推荐文章 [行业前沿]MSN群官方版常见使用问题解答
    推荐文章 [行业前沿]25款操作系统全面接触
    推荐文章 [行业前沿]未来科技如何发展 美杂志评出
    行业前沿热门文章
    固顶文章 [行业前沿]MSN不能登陆问题的24步解决办
    普通文章 [行业前沿]qq经典情侣名字
    普通文章 [行业前沿]最新qq繁体个性网名
    推荐文章 [行业前沿]2007年互联网趋势
    推荐文章 [行业前沿]免费TB级超大免费邮箱大观园(
    普通文章 [行业前沿]MSN 设置代理教程(因为地震登
    普通文章 [行业前沿]高手教你快速修改MSN的登录密
    普通文章 [行业前沿]下一代数据库发展的四大趋势
    普通文章 [行业前沿]MSN三维立体宠物遛遛正式上线
    推荐文章 [行业前沿]2007年web开发技术几大预言
    普通文章 [行业前沿]史玉柱网游公司广告登陆央视 
    普通文章 [行业前沿]中国研制成功银河麒麟操作系统
    推荐文章 [行业前沿]作为一个网民,这几个网站的帐
    推荐文章 [行业前沿]“狙击波”病毒详细资料
    推荐文章 [行业前沿]“落雪”(GamePass)病毒详细资
    加入亚洲交友中心,与心爱的MM聊天
    相关内容
    病毒downloader.istbar的解决方法
    “落雪”(GamePass)病毒详细资料
    “贝革热”变种(Worm_Bbeagle.J)详细
    “大师”又名“黛蛇”病毒详细资料
    “狙击波”病毒详细资料
    MY123前生今世以及手工清除方法
    “狙击波”病毒详细资料
    “落雪”(GamePass)病毒详细资料
    威金病毒怎么切底清除
    如何有效清除 download.trojan 病毒
    论坛新帖
    论坛新帖载入中...
    新 闻 TOP 10
  • 没有热点文章
  • - 设为首页 - 加入收藏 - 关于我们 - 网站地图 - 版权申明 - 联系我们 -

    Copyright © 2000-2006 Nkcn.Net 天津网站优化 All Rights Reserve.

    网站关键词:搜索引擎优化,SEO优化,网页特效,QQ空间技巧,QQ空间代码,百度空间技巧百度空间代码百度空间CSS代码装扮百度空间动易2007注册机动易2007破解版,个性百度空间,动易常见问题,动易采集标签,动易美化,动易模板,wap建站技巧,系统进程,动易新手帮助,网络营销,网络赚钱,QQ快讯,QQ空间模块,QQ空间大图,QQ密码找回,QQ经典贴图,QQ签名,QQ个性情侣网名,国外免费空间,国内免费空间,ASP免费空间,国外虚拟主机评测,国内虚拟主机评测,危险进程,企业信息化解决方案,,google动态,百度动态,Alexa排名,seo教程,seo工具,DMOZ技巧,网站登录,国外SEO,天津网站建设,天津搜索引擎优化,应用程序进程,常用特效,QQ图像工具,搜索引擎常识
    津ICP备05015468号
    天津网站优化 活动策划 输送设备 生活常识 深圳友邦保险