爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
这是一个黑客远程工具。它利用感染正常的exe格式文件来进行传播。会利用中毒计算机来执行黑客指定的行为,攻击其它电脑。
1, 被感染文件,文件体积增大,入口被直接修改为病毒代码所在处;
2, 病毒运行时异或解密病毒自身其余代码,并转入执行;
3, 病毒异或解密自身携带的文件,并释放至%SystemRoot%\Services.exe,然后执行此文件.
4, 病毒读取自身保存的原始入口,并转入执行。
5, 释放出的Services.exe使用当前系统信息计算得到目录名并把自己复制到%SystemRoot%\system32\(刚刚生成的目录名)处,并修改注册表添加启动项(HKLM\SOFTWARE\MICROSOFT\CurrentVersion\Run)。
6,Services.exe枚举当前进程,若进程名包含特定字符串(如:LordPE,hijack,pavprsrv,guard等31项)则尝试停止该进程。
7, 病毒读取自身携带的ip列表,并逐一ping。
8, 病毒启动感染线程。
9,病毒检查自身携带的列表,并尝试更新自身(如indones______.__b.net/_____one.jpg,34___.__b.net/___ds.jpg等4项)。
10,病毒重复写注册表中自身的启动项。
特别提示:上述描述仅为金山软件进行病毒或其他恶意、不良程序测试过程中的事实情况记录,病毒或其他恶意、不良程序在不同的软硬件环境下具体行为可能存在差异,该显示结果并不必然具备推广适用性。