爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
判断病毒文件"svchost.dll"是否注入到包含关键字"winlogon.exe"的进程。
创建线程判断客户计算机上的系统时间是否2005年或之前,如果不是则设置系统时间为2005年。
病毒文件"svchost.dll"注入进程 explorer.exe 。
创建线程删除安全软件的注册表和服务。
读取指定的网址获取木马程序的下载地址,获取成功后下载木马程序保存在客户计算机上并运行。
生成的文件:
%SystemRoot%\system32\svchost.dll
%SystemRoot%\system32\dllcache\svchost.exe (正常系统上也有此文件,但中此病毒的系统,此文件被病毒文件覆盖)
添加的注册表:
Key:HKEY_CURRENT_USER\System\CurrentControlSet\Services\svchost
ImagePath:"%SystemRoot%\system32\dllcache\svchost.exe -g"
Key:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Enum\Root\LEGACY_SVCHOST
Key:HKEY_LOCAL_MACHINE\System\CurrentCOntrolSet\Services\svchost
ImagePath:"%SystemRoot%\system32\dllcache\svchost.exe -g"
总结:病毒会覆盖正常系统下指定文件夹下的文件,通过创建注册表服务以达到开机自启动的作用。病毒会删除客户计算机上指定安全软件的服务和注册表,以达到开机时不让安全软件自启动,并从网络上下载木马程序保存到客户计算机上运行。
特别提示:上述描述仅为金山软件进行病毒或其他恶意、不良程序测试过程中的事实情况记录,病毒或其他恶意、不良程序在不同的软硬件环境下具体行为可能存在差异,该显示结果并不必然具备推广适用性。