三、“QQ狩獵者”病毒 病毒特征: 1、在進行QQ聊天時會在消息中加入信息"向你介紹一個好看的動畫網: " 2、當浏覽帶毒網站時,會利用IE漏洞,嘗試新增sys文件和tmp文件的執行關聯,並下載執行病毒文件 b.sys,如果IE已經打上補丁,則會彈出一個插件對話框,引誘用戶安裝,安裝後會將自己安裝到 %Windows%Downloaded Program Files 文件夾中,文件名為"b.exe",如果用戶拒絕安裝該插件,會不斷彈出對話框要求用戶安裝。 3、復制文件: A、復制病毒體到 %SystemRoot% 文件夾中,文件名為"Rundll32.exe"; B、復制病毒體為 "C:\cmd.exe"; C、試圖復制病毒體到共享目錄中,名為"病毒專殺.exe"和"周傑倫演唱會.exe"。 4、添加注冊表啟動項,以隨機啟動在注冊表的主鍵:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run添加以下鍵值"LoadPowerProfile"="%SystemRoot%Rundll32.exe" 5、修改和新增以下文件關聯 A、修改.exe文件的關聯,每當執行exe文件時,即首先執行病毒預先復制的病毒文件。在注冊表的主鍵:HKEY_CLASS_ROOT\exefile\shell\open\command 修改如下鍵值:默認="C;\cmd.exe %1 &*" B、新增.sys文件的執行關聯,使得在浏覽帶毒網站時執行病毒文件 b.sys在注冊表的主鍵: HKEY_CLASS_ROOT\sysfile\shell\open\command修改如下鍵值:默認="""%1"" %*" C、新增.tmp文件的執行關聯在注冊表的主鍵:HKEY_CLASS_ROOT\tmpfile\shell\open\command修改如下鍵值:默認="""%1"" %*" 6、試圖偷傳奇游戲的密碼,並通過自帶的郵件引擎以"[email protected]"的名義發送到"[email protected]"信箱中。 7、在Win2000、WinXP、Win2003系統中,系統文件"Rundll32.exe"就在系統目錄中,因而病毒會嘗試將該文件覆蓋,但這幾個系統都能自動保護並恢復受到破壞的系統文件,因而病毒不能正常加載,但仍可以通過EXE關聯被加載. 清除方法: A、關閉Windows Me、Windows XP、Windows 2003的“系統還原”功能; B、重新啟動到安全模式下; C、先將regedit.exe改名為regedit.com,再用資源管理器結束cmd.exe進程,然後運行regedit.com,將EXE關聯修改為""%1" %*",再刪除以下文件:C:\cmd.exe、%Windows%\Download Program Files\b.exe。對於Win9x系統,還要刪除%SystemRoot%\Rundll32.exe,再到共享目錄中看有沒有"病毒專殺.exe"和"周傑倫演唱會.exe"這兩個文件,文件大小為11184字節,如果有,將其刪除。 D、清理注冊表: 打開注冊表,刪除主鍵 HKEY_CLASSES_ROOT\sysfile\shell\open、HKEY_CLASSES_ROOT\tmpfile\shell\open 修改 HKEY_CLASSES_ROOT\exefile\shell\open\command 的鍵值為 "%1" %* 防范措施: 不要輕易點擊QQ上的不明鏈接,不要安裝來歷不明的插件(如該病毒網站上所謂的"動畫播放插件2.0")。 四、“武漢男生”病毒 病毒特性: 此病毒是“武漢男生”的一系列新變種,病毒發作後會利用QQ聊天工具進行傳播,定時給QQ網友發送包含網址的信息來誘使用戶點擊,該網頁利用了IE的Object Data漏洞下載並運行病毒本身,該漏洞是由HTML中OBJECT的DATA標簽引起的。對於DATA所標記的URL,IE會根據服務器返回的HTTP頭來處理數據。如果HTTP頭中返回的URL類型Content-Type是Application/hta,那麼該URL指定的文件就能夠執行,無論IE設置的安全級別有多高。 該變種較明顯的特點是,病毒運行後,除定時發給QQ網友同樣的網址外還會趁機盜取“傳奇”游戲的帳戶、密碼以及其他信息,並以郵件形式發給盜密碼者,還會結束多種反病毒軟件,以保護自身不被清除。 (1)如果點擊病毒網頁,將會顯示美女圖片,而同時彈出一個標題為“asp空間”的不可見窗口。此網頁利用IE漏洞,下載並運行leoexe.gif和leo.asp文件,其中leoexe.gif並不是圖像文件,而是exe類型的病毒體,leo.asp是病毒釋放器; (2)病毒一旦運行,將結束大部分殺毒軟件、防火牆以及某些病毒專殺工具; (3)每隔一段時間給QQ網友發送信息 (4)病毒運行後會復制自身到系統目錄下,文件名是updater.exe、Systary.exe、sysnot.exe,並在注冊表 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices中添加: “windows update” = “%安裝目錄%\system\updater.exe” %安裝目錄% 是Windows 系統的安裝目錄,在不同系統下該目標表現可能不同,可能的有:c:\windows;c:\winnt 等。 (5)修改文本文件(*.txt)關聯和可執行文件關聯,直接指向病毒本身,如果用戶運行任意的txt文件和exe文件都會激活病毒。 (6)病毒會在計算機中搜索傳奇游戲的帳戶、密碼以及其他信息,發送到指定的E-Mail信箱。 清除病毒 1、刪除病毒在系統目錄下釋放的病毒文件 2、刪除病毒在注冊表下生成的鍵值 3、運行殺毒軟件,對病毒進行全面清除
五、“愛情森林”病毒 (一)病毒特征 該木馬程序原始文件名為hack.exe,用Delphi編寫,並用UPX進行了壓縮。木馬程序被運行後會: 1、復制自身到Windows操作系統的system目錄(通常為windowssystem)下,並改名為Explorer.exe。由於它和Windows目錄下的Explorer文件同名,因此會迷惑用戶,使用戶誤認為這是一個正常的系統文件。 2、修改注冊表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加鍵值Explorer="%windowssystem%Explorer.exe",使木馬程序可以在開機後自動運行。(其中%windowssystem%為Windows的系統目錄) 3、該木馬程序還會在站點下載文件update.exe, 並執行下載下來的程序,進行其它的破壞活動。 清除方法 (1)先打開任務管理器,結束掉位於下面的那個Explorer進程,然後刪除系統目錄下的木馬程序Explorer.exe。或者重新啟動