爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
该病毒是一个供黑客远程控制的后门病毒。该病毒运行时,首先拷贝自身到%windows%\sysrs.exe,然后添加注册表启动项,使自身能随开机启动。该病毒使黑客通过IRC聊天室向病毒发送命令来控制用户的主机,使用户沦为“肉鸡”,该病毒会发出udp,icmp等协议的洪水攻击。
1,生成文件
%windows%\sysrs.exe
2,添加注册表
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SVC Module
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SVC Module
"ImagePath" = "%windows%\sysrs.exe"
3,自我保护
如发现自身在虚拟机里,将不发作,并删除病毒体。
通过以下注册表信息判断是否在虚拟机里
HKLM\SOFTWARE\VMware, Inc.\VMware Tools
"InstallPath"
HKLM\SOFTWARE\VMware, Inc.\VMware Tools
"ShowTray"
4,IRC聊天室控制命令
Bot sniff
IRC sniff
FTP sniff
ackflood
icmpflood
synflood
phatwonk
udpflood
kill
login
logout
等