您现在的位置: 点击南开 >> 技术学院 >> 系统优化 >> 病毒清理 >> 文章正文
 加入亚洲交友中心,与心爱的MM聊天  
Worm.Viking.m(威金蠕虫病毒)介绍和清除办法
作者:佚名   文章来源:本站原创   点击数:   更新时间:2006-10-24          ★★★
载入中...

 

    中了Worm.Viking.m(威金蠕虫病毒)怎么办?

    关键字:Worm.Viking.m,威金蠕虫病毒

    摘要:该病毒为Windows平台下集成可执行文件感染、网络感染、下载网络木马或其它病毒的复合型病毒,病毒运行后将自身伪装成系统正常文件,以迷惑用户,通过修改注册表项使病毒开机时可以自动运行,同时病毒通过线程注入技术绕过防火墙的监视,连接到病毒作者指定的网站下载特定的木马或其它病毒,同时病毒运行后枚举内网的所有可用共享,并尝试通过弱口令方式连接感染目标计算机。

    该病毒为Windows平台下集成可执行文件感染、网络感染、下载网络木马或其它病毒的复合型病毒,病毒运行后将自身伪装成系统正常文件,以迷惑用户,通过修改注册表项使病毒开机时可以自动运行,同时病毒通过线程注入技术绕过防火墙的监视,连接到病毒作者指定的网站下载特定的木马或其它病毒,同时病毒运行后枚举内网的所有可用共享,并尝试通过弱口令方式连接感染目标计算机。 
运行过程过感染用户机器上的可执行文件,造成用户机器运行速度变慢,破坏用户机器的可执行文件,给用户安全性构成危害。 
病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。 

1、病毒运行后将自身复制到Windows文件夹下,文件名为: 
  %SystemRoot%\rundl132.exe 

2、运行被感染的文件后,病毒将病毒体复制到为以下文件: 
%SystemRoot%\logo_1.exe 

3、同时病毒会在病毒文件夹下生成: 
病毒目录\vdll.dll 

4、病毒从Z盘开始向前搜索所有可用分区中的exe文件,然后感染所有大小27kb-10mb的可执行文件,感染完毕在被感染的文件夹中生成: 
_desktop.ini (文件属性:系统、隐藏。) 

5、病毒会尝试修改%SysRoot%\system32\drivers\etc\hosts文件。 

6、病毒通过添加如下注册表项实现病毒开机自动运行: 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 
"load"="C:\\WINNT\\rundl132.exe" 
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] 
"load"="C:\\WINNT\\rundl132.exe" 

7、病毒运行时尝试查找窗体名为:"RavMonClass"的程序,查找到窗体后发送消息关闭该程序。 

8、枚举以下杀毒软件进程名,查找到后终止其进程: 
Ravmon.exe 
Eghost.exe 
Mailmon.exe 
KAVPFW.EXE 
IPARMOR.EXE 
Ravmond.exe 

9、同时病毒尝试利用以下命令终止相关杀病毒软件: 
net stop "Kingsoft AntiVirus Service" 

10、发送ICMP探测数据"Hello,World",判断网络状态,网络可用时, 
枚举内网所有共享主机,并尝试用弱口令连接\\IPC$、\admin$等共享目录,连接成功后进行网络感染。 

11、感染用户机器上的exe文件,但不感染以下文件夹中的文件: 
system 
system32 
windows 
Documents and settings 
system Volume Information 
Recycled 
winnt 
Program Files 
Windows NT 
WindowsUpdate 
Windows Media Player 
Outlook Express 
Internet Explorer 
ComPlus Applications 
NetMeeting 
Common Files 
Messenger 
Microsoft Office 
InstallShield Installation Information 
MSN 
Microsoft Frontpage 
Movie Maker 
MSN Gaming Zone 

12、枚举系统进程,尝试将病毒dll(vdll.dll)选择性注入以下进程名对应的进程: 
Explorer  
Iexplore 
找到符合条件的进程后随机注入以上两个进程中的其中一个。 

13、当外网可用时,被注入的dll文件尝试连接以下网站下载并运行相关程序: 
http://www.17**.com/gua/zt.txt 保存为:c:\1.txt 
http://www.17**.com/gua/wow.txt 保存为:c:\1.txt 
http://www.17**.com/gua/mx.txt 保存为:c:\1.txt 
http://www.17**.com/gua/zt.exe 保存为:%SystemRoot%\0Sy.exe 
http://www.17**.com/gua/wow.exe 保存为:%SystemRoot%\1Sy.exe 
http://www.17**.com/gua/mx.exe 保存为:%SystemRoot%\2Sy.exe 
注:三个程序都为木马程序 

14、病毒会将下载后的"1.txt"的内容添加到以下相关注册表项: 

[HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW] 
"auto"="1" 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows] 
"ver_down0"="[boot loader]\\\\\\\\\\\\\\\\+++++++++++++++++++++++" 
"ver_down1"="[boot loader] 
timeout=30 
[operating systems] 
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" ////" 
"ver_down2"="default=multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS 
[operating systems] 
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" /////" 

金山专杀工具: 
http://db.kingsoft.com/download/3/246.shtml 
瑞星专杀工具: 
http://it.rising.com.cn/Channels/Service/2006-07/1153119832d22607.shtml 

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
 
  • 上一篇文章:

  • 下一篇文章:
  • 载入中...
    病毒清理推荐文章
    固顶文章 [病毒清理]104种清除木马完全攻略
    推荐文章 [病毒清理]最牛、最全“熊猫烧香”整体解
    推荐文章 [病毒清理]熊猫烧香图标病毒
    推荐文章 [病毒清理]全球卡巴斯基升级服务器列表
    推荐文章 [病毒清理]“狙击波”病毒详细资料
    推荐文章 [病毒清理]MY123前生今世以及手工清除方
    推荐文章 [病毒清理]如何恢复被威金感染的exe文件
    推荐文章 [病毒清理]如何清除“飘雪”病毒
    推荐文章 [病毒清理]动网论坛如何查杀和防范木马
    推荐文章 [病毒清理]新系统最容易中毒 重装系统后
    推荐文章 [病毒清理]还你纯净电脑 练就火眼金睛一
    推荐文章 [病毒清理]病毒纪年
    推荐文章 [病毒清理]特别报道:20年最强病毒排行榜
    病毒清理热门文章
    固顶文章 [病毒清理]104种清除木马完全攻略
    普通文章 [病毒清理]病毒downloader.istbar的解决
    推荐文章 [病毒清理]MY123前生今世以及手工清除方
    普通文章 [病毒清理]如何处理中毒后无法双击打开分
    推荐文章 [病毒清理]如何恢复被威金感染的exe文件
    普通文章 [病毒清理]详细解说iexplore.exe是进程还
    普通文章 [病毒清理]Worm.Viking.m(威金蠕虫病毒)
    普通文章 [病毒清理]winup.exe木马清理方法
    普通文章 [病毒清理]SXS.EXE病毒清理
    普通文章 [病毒清理]logo1.exe病毒清理
    推荐文章 [病毒清理]还你纯净电脑 练就火眼金睛一
    普通文章 [病毒清理]防范木马病毒
    推荐文章 [病毒清理]病毒纪年
    推荐文章 [病毒清理]特别报道:20年最强病毒排行榜
    加入亚洲交友中心,与心爱的MM聊天
    相关内容
    如何手工清除SXS.exe病毒
    最牛、最全“熊猫烧香”整体解决方案,
    熊猫烧香图标病毒
    全球卡巴斯基升级服务器列表
    手工清除QQ尾巴病毒
    winup.exe木马清理方法
    SXS.EXE病毒清理
    logo1.exe病毒清理
    论坛新帖
    论坛新帖载入中...
    新 闻 TOP 10
    推荐文章“我的空间我作主”个113
    - 设为首页 - 加入收藏 - 关于我们 - 网站地图 - 版权申明 - 联系我们 -

    Copyright © 2000-2006 Nkcn.Net All Rights Reserve.

    网站关键词:搜索引擎优化,SEO优化,网页特效,QQ空间技巧,QQ空间代码,百度空间技巧百度空间代码百度空间CSS代码装扮百度空间动易2006 sp5破解版动易2007破解版,个性百度空间,动易常见问题,动易采集标签,动易美化,动易模板,wap建站技巧,系统进程,动易新手帮助,网络营销,网络赚钱,QQ快讯,QQ空间模块,QQ空间大图,QQ密码找回,QQ经典贴图,QQ签名,QQ个性情侣网名,国外免费空间,国内免费空间,ASP免费空间,国外虚拟主机评测,国内虚拟主机评测,危险进程,企业信息化解决方案,,google动态,百度动态,Alexa排名,seo教程,seo工具,DMOZ技巧,网站登录,国外SEO,天津搜索引擎优化,应用程序进程,常用特效,QQ图像工具,搜索引擎常识
    津ICP备05015468号