赛迪网 > IT技术 网络安全 > 安全专家专栏
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

U盘病毒MS-DOS.com替换系统文件修改注册表

发布时间:2008.06.06 07:12     来源:赛迪网    作者:papa

【赛迪网-IT技术报道】本周一款U盘病毒修改替换包括dllcache目录下的系统Shell文件(explorer.exe)以及注册表编辑器(regedit.exe),劫持输入法、任务管理器、系统配置实用程序等文件的U盘病毒在网上传播。

由于该病毒修改了注册表编辑器且将自身值键值名称设置为“默认”从而具备一定迷惑性。如图所示:

该病毒写入如下启动项:

HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Startup]
    [Local Group Policy][c:\windows\cursors\boom.vbs]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
    [][C:\WINDOWS\system32\dllcache\Default.exe]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    [][C:\WINDOWS\system\KEYBOARD.exe] 
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
    [][C:\WINDOWS\system32\dllcache\Default.exe] 
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    [sys][C:\WINDOWS\Fonts\Fonts.exe] 
[HKEY_CURRENT_USER\Control Panel\Desktop]
    [SCRNSAVE.EXE][C:\WINDOWS\pchealth\helpctr\binaries\HelpHost.com]

修改REG文件关联到: %systemroot%\pchealth\Global.exe

利用劫持阻止以下程序运行:

释放主要文件如下:

%systemroot%\cursors\boom.vbs 
%systemroot%\system\keyboard.exe 
%systemroot%\system32\dllcache\default.exe 
%systemroot%\fonts\fonts.exe %systemroot%\system32\drivers\drivers.cab.exe 
%systemroot%\fonts\fonts.exe %systemroot%\media\rndll32.pif 
%systemroot%\pchealth\helpctr\binaries\helphost.com 
%systemroot%\fonts\tskmgr.exe %systemroot%\pchealth\Global.exe 
%systemroot%\system32\dllcache\autorun.inf 
%systemroot%\system32\dllcache\system.exe 
%systemroot%\system32\dllcache\svchost.exe 
%systemroot%\system32\dllcache\Global.exe 
%systemroot%\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\system.exe 
%systemroot%\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\svchost.exe 
%systemroot%\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\Global.exe

各个盘符下的autorun.inf以及MS-DOS.com

使用系统自动的签名验证程序检测Windows目录下的exe文件是否通过微软签名会有以下结果:

由于病毒通过多种方式启动自身、手动处理步骤对于一般用户来说较为复杂。该病毒通过金山毒霸2008的病毒库升级可以处理。

[文章图片来源--爱毒霸社区]

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 今日上网小心"摩登王"和"窃贼LD"木马病毒 (06-05) · 今日上网谨防"露萨"和"代理木马"木马病毒 (06-05)
· 感染型下载器感染EXE文件下载病毒进行传播 (06-05) · 计算机病毒中心:Flash Player插件有漏洞 (06-05)
· Troj.6to4ex恶意软件清除 还原BHO键值 (06-05) · 灰鸽子病毒创建系统服务删除文件记录键盘 (06-04)
· 手工清除流氓软件 还系统一个稳定安全环境 (06-04) · "下载器蠕虫"导致McAfee软件无法正常运行 (06-04)
· 第一个Linux病毒是在哪一年哪个地方爆出 (06-04) · 西游木马病毒本周肆虐 盗取游戏账号和密码 (06-04)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 电子商务盈利新招:垂直化渠道管理新趋势
· 互联网加速蜕变 运营商进军搅动市场格局
· 08 IT技术风起云涌 专访 ITIL落地难在哪
· 视频加密保护解决方案 文档安全解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统