爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
这是一个使用Delphi编写的感染型木马病毒。病毒运行后会查找卡巴斯基监控窗口并关闭,然后在后台悄悄连接网络,从远程服务器下载病毒至用户计算机。病毒会感染用户磁盘上的所有.EXE和.SCR文件,感染后的文件会多出一个名为".KAO"的节,这时感染的文件日期即为被感染时间。
(1)病毒运行后会先CreateMutexA创建互斥体"avpkav",防止重复运行,如果创建失败则退出
(2)然后枚举进程窗口,关闭卡巴斯基实时监控窗口AVP.Tray
(3)使用FindWindowA查找IE窗口,如果不存在,病毒会创建一个新的,并注入,在后台连接网络悄悄下载病毒
(4)创建线程,感染用户磁盘所有.EXE和.SCR文件,感染后的文件会多出一个名为".KAO"的节,这时感染的文件日期即为被感染时间
(5)使用URLDownloadToFileA从远程服务器下载病毒至用户计算机
hxxp://xx.avpkav.com/avp.exe
hxxp://xx.avpkav.com/ver.txt
(6)病毒不会感染包括以下关键字目录下的文件
WINDOWS
WINNT
RECYCLER
$RECYCLE.BIN
System Volume Information
Config.Msi
InstallShield Installation Information
Internet Explorer
Outlook Express
NetMeeting
Messenger
Windows Media Player
WinRAR
MSOCache
Documents and Settings
Common Files
特别提示:上述描述仅为金山软件进行病毒或其他恶意、不良程序测试过程中的事实情况记录,病毒或其他恶意、不良程序在不同的软硬件环境下具体行为可能存在差异,该显示结果并不必然具备推广适用性。