爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
该病毒是一个广告木马。该病毒运行后,会在windows目录等目录生成文件,并添加启动项。其中一个文件欺骗用户说用户中间谍软件了,并要求用户下载它的反间谍软件,另一个文件修改用户的上网主页。发作现象为,系统右下角多出一个“红气球”图标,鼠标放在上面会显示“Your computer is infected!”。
1,生成文件
%windows%\soft.exe
%windows%\secure32.html
%system%\paytime.exe
%systemRoot%\secure32.html
%systemRoot%\winstall.exe
2,添加注册表
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"Windows installer" = "%systemRoot%\winstall.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"PayTime" = "%system%\paytime.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
"Default_Page_URL" = "%systemRoot%\secure32.html"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
"Local Page" = "%systemRoot%\secure32.html"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
"Local Page" = "%systemRoot%\secure32.html"
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Default_Page_URL" = "%systemRoot%\secure32.html"
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Local Page" = "%systemRoot%\secure32.html"
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Local Page" = "%systemRoot%\secure32.html"