Win32.TrojDownloader.Agent.73728

病毒名称(中文):
还原卡破坏者73728
病毒别名:
威胁级别:
★★☆☆☆
病毒类型:
木马下载器
病毒长度:
73728
影响系统:
Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:

这是一个木马下载者程序。该病毒运行后会修改系统文件、打开本地端口协议端口连接网络,然后下载病毒,并穿透电脑上安装的还原卡,运行病毒。

1.生成文件:
C:\WINDOWS\tubv.exe

C:\WINDOWS\system32\explorer.exe

2.修改注册表,
添加注册表创建名为NtfdDisk的服务
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtfdDisk]

3.该病毒运行后主要特征是打开本地端口协议UDP端口1809 ,1810,然后修改WINDOWS\explorer.exe把原文件复制到C:\WINDOWS\system32

创建C:\emsf3.bat删除自身,创建c:\rmeslf.bat删除C:\WINDOWS\explore.exe

4.下载文件:http://j*m.h**tm***.cn/
5、利用磁盘驱动技术,穿透还原卡保护