找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 1370|回复: 3

开机弹出无标题记事本

[复制链接]
发表于 2006-7-14 00:35:52 | 显示全部楼层 |阅读模式
病毒的表现:
1 S: t- u3 J6 L7 v% {
! ]3 O% R' D; U3 F$ K3 y' |. z1. 在注册表中创建USBSpyRunMutex互斥量,避免重复感染。
) y% `! \' x) }! Y7 N4 @2. 在系统中生成
3 x! T* {: b$ v; X& JC:\%system%\wincfgs.exe(系统、隐藏、只读属性)3 B' \% N$ Z8 n& P
C:\%WINDOWS%\KB20060111.exe(大小66,560 字节,非病毒,是记事本程序): F1 V. X. X9 p4 b2 w& e5 }2 Q. J
3. 在注册表中添加:5 c/ ?: t2 U  g
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows% R) K1 s6 b) [1 a  I  _1 n# k( z
Load =“C:\windows\system32\wincfgs.exe”
) _( w) A3 o9 I+ J- n4. 在移动设备中生成RECYCLER\RECYCLER目录和autorun.inf,在这个目录下生成autorun.exe、desktop.ini。
% s, R0 s4 @+ \4 y, p, Y5 f% Z5 _6 Aautorun.inf的内容:0 D: E" \8 o7 r, u  W; W/ v
[autorun]; A9 [5 I( u; X/ p6 y
open=.\RECYCLER\RECYCLER\autorun.exe+ l7 t5 w  ~& K+ u2 b& c9 r/ S( K: s
shell\1=Open
8 k3 J$ Z6 M+ m) g5 o; M% sshell\1\Command=.\RECYCLER\RECYCLER\autorun.exe& W! T  e1 k7 S' Q; y9 O
shell\2\=Browser
( T5 D$ J) p) H, M9 A; G# mshell\2\Command=.\RECYCLER\RECYCLER\autorun.exe4 ?! U6 j# g6 k( h
shellexecute=.\RECYCLER\RECYCLER\autorun.exe
* T6 B2 P( F* }) C- e# h& Y0 x1 Dautorun.exe同wincfgs.exe
( n9 Z  ^" g5 I- S0 U: Zdesktop.ini的内容:0 v3 Q8 s. L! N5 R9 f, Q
[.ShellClassInfo]
: X( L) [' s+ I. ~CLSID={645FF040-5081-101B-9F08-00AA002F954E}
) B" U: B" f2 H/ @2 I6 U- `1 q由此可见,当含有病毒的移动设备接入电脑时,蠕虫会被自动运行产生一个无标题的记事本,只要把上面的生成的文件找到并删除,就可以了。不过要记得其中有相当多的文件是隐藏文件来的~要在工具->文件夹选项->查看-> 显示所有文件和文件夹   才可以找到~呵呵~
发表于 2006-7-14 12:44:55 | 显示全部楼层
网上有专杀 好像是tykill
回复

使用道具 举报

发表于 2006-7-14 16:17:49 | 显示全部楼层
卡巴斯基好像可以杀这样的病毒
回复

使用道具 举报

发表于 2006-7-14 17:55:25 | 显示全部楼层
现在感觉这类最恶心的病毒是ravmon了。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2026-8-26 09:15 , Processed in 0.014182 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表