动态网站制作指南 [  QQ表情  ]
[ 投票调查 ]
[ 企业邮箱 ]
[ 网站空间 ]
网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
ASP源码 | .Net源码 | PHP源码 | JSP源码 | JAVA源码 | CGI源码 | VB源码 | C++源码 | Delphi源码 | PB源码 | VF源码 | 汇编 | 服务器
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络安全 > 病毒数据库
Tag:卡巴斯基,NOD32,诺顿,金山毒霸,瑞星,江民
文章搜索服务
邮件订阅
输入你的邮件地址,
你将不会错过任何关于:
[ 病毒数据库 ]的信息

本月文章推荐
.DOS.Kurt.
.Win32.Hack.RUX.m.
.DOS.Australi.a.
.DOS.Katvir.
.Worm.P2PPoopoo.
.Win32.Troj.VB.bi.
.Win32.Troj.Lager.f.
.Win32.Troj.IEThief.
.Backdoor.RBot.wb.
.Macro.WM97.VMPCK1.dg.
.DOS.Pcflu.a.
.Win32.Troj.BigAnt.
.Win32.Hack.Banitoplugin.b.
.DOS.Karag.
.Win32.Troj.Shock.
.DOS.CopCom.
.Win32.Troj.Mitegel.b.
.Worm.Lentin.h.
.DOS.V2330.1.
.Win32.Troj.ClickMaster.c.

Worm.Avron.b

发表日期:2007-12-23 |


病毒名称:  Worm.Avron.b 类别: 蠕虫病毒 病毒资料:      破坏方法:
    
    此病毒感染安装有 Windows 95, Windows 98, Windows Me操作系统的计算机,发作日期为7、11、24日。当病毒启动后,如果发现自己已经驻留系统中,则退出;否则,开辟七个线程,进行疯狂的破坏。但是普通用户却感觉不到。
    
    破坏行径如下:
    
    一、立即杀死下列112个进程(按照病毒搜索顺序排列):
    
    KPF.EXE
    KPFW32.EXE
    _AVPM.EXE
    AUTODOWN.EXE
    AVKSERV.EXE
    AVPUPD.EXE
    BLACKD.EXE
    CFIND.EXE
    CLEANER.EXE
    ECENGINE.EXE
    F-PROT.EXE
    FP-WIN.EXE
    IAMSERV.EXE
    ICLOADNT.EXE
    IFACE.EXE
    LOOKOUT.EXE
    N32SCAN.EXE
    NAVW32.EXE
    NORMIST.EXE
    PADMIN.EXE
    PCCWIN98.EXE
    RAV7WIN.EXE
    SCAN95.EXE
    SMC.EXE
    TCA.EXE
    VETTRAY.EXE
    VSSTAT.EXE
    ACKWIN32.EXE
    AVCONSOL.EXE
    AVPNT.EXE
    AVPDOS32.EXE
    AVSCHED32.EXE
    BLACKICE.EXE
    EFINET32.EXE
    CLEANER3.EXE
    ESAFE.EXE
    F-PROT95.EXE
    FPROT.EXE
    IBMASN.EXE
    ICMOON.EXE
    IOMON98.EXE
    LUALL.EXE
    NAVAPW32.EXE
    NAVWNT.EXE
    NUPGRADE.EXE
    PAVCL.EXE
    PCFWALLICON.EXE
    RESCUE.EXE
    SCANPM.EXE
    SPHINX.EXE
    TDS2-98.EXE
    VSSCAN40.EXE
    WEBSCANX.EXE

    WEBSCAN.EXE
    ANTI-TROJAN.EXE
    AVE32.EXE
    AVP.EXE
    AVPM.EXE
    AVWIN95.EXE
    CFIADMIN.EXE
    CLAW95.EXE
    DVP95.EXE
    ESPWATCH.EXE
    F-STOPW.EXE
    FRW.EXE
    IBMAVSP.EXE
    ICSUPP95.EXE
    JED.EXE
    MOOLIVE.EXE
    NAVLU32.EXE
    NISUM.EXE
    NVC95.EXE
    NAVSCHED.EXE
    PERSFW.EXE
    SAFEWEB.EXE
    SCRSCAN.EXE
    SWEEP95.EXE
    TDS2-NT.EXE
    VSECOMR.EXE
    WFINDV32.EXE
    AVPCC.EXE
    _AVPCC.EXE
    APVXDWIN.EXE
    AVGCTRL.EXE
    _AVP32.EXE
    AVPTC32.EXE
    AVWUPD32.EXE
    CFIAUDIT.EXE
    CLAW95CT.EXE
    DV95_O.EXE
    DV95.EXE
    F-AGNT95.EXE
    FINDVIRU.EXE
    IAMAPP.EXE
    ICLOAD95.EXE
    ICssUPPNT.EXE
    LOCKDOWN2000.EXE
    MPFTRAY.EXE
    NAVNT.EXE
    NMAIN.EXE
    OUTPOST.EXE
    NAVW.EXE
    RAV7.EXE
    SCAN32.EXE
    SERV95.EXE
    TBSCAN.EXE
    VET95.EXE
    VSHWIN32.EXE
    ZONEALARM.EXE
    AVPMON.EXE
    AVP32.EXE
    
    二、修改注册表:
    
    1.创建新键 :HKLM\Software\OvG\Avril Lavigne 设置值为"Done",标志为已经感染系统;
    
    2.登记为开机自启动 :
    
    HKLM\Software\Microsoft\Windows
    \CurrentVersion\Run\Avril Lavigne - Muse,
    值为"%SYSTEM%\<随机字符串>.EXE",即病毒本身。
    
    三、驻留文件系统

    
    将自己隐藏到下列目录,从0-9和A-F中拼凑出随机字符串作为文件名称。
    
    1.%Temporary%\<随机字符串>.tft
    
    2.%System%\<随机字符串>.exe
    
    3.%所有磁盘%\Recycled\<随机字符串>.exe
    
    4.%当前局域网连接的可写目录%<可选文件名>.exe。
    
    可选文件名如下:
    
    Resume.exe
    Download.exe
    Readme.exe
    Singles.exe
    Sophos.exe
    Sk8erBoi.exe
    
    5.%TEMP%\<随机字符串>.TFT
    
    6.%TEMP%\AVRIL-II.INF
    
    7.释放一个script.ini文件,利用IRC来发送病毒。
    
    四、遍历所有的窗口,如果窗口标题中包含下列字符串,立即杀掉相应进程。
    
    Anti 、
    AVP、
    McAfee、
    Norton、
    virus、
    anti、
    Virus。
    
    五、连接网络
    
    如果用户没有连接Internet,病毒试图从注册表的Software\Microsoft\Internet Account Manager\Accounts\Default Mail Account中取得账户和密码,调用系统服务InternetAutodial偷偷登陆网络。
    
    六、发染毒邮件
    
    病毒不仅枚举注册表中的地址薄和邮件服务器,而且还有枚举下列磁盘文件:
    
    .htm、
    .tbb、
    .sHtml、
    .nch、
    .idx、
    .dbx、
    .mbx、
    .wab、
    .html
    .eml,
    病毒会分析这些文件的内容,提取邮件地址和服务器,发送染毒邮件。
    
    1.标题是下列之一:
    
    Fw: Prohibited customers...
    Re: Brigade Ocho Free membership
    Re: According to Daos Summit
    Fw: Avril Lavigne - the best

    Re: Reply on account for IIS-Security
    Re: ACTR/ACCELS Transcriptions
    Re: The real estate plunger
    Fwd: Re: Admission procedure
    Re: Reply on account for IFRAME-Security breach
    Fwd: Re: Reply on account for Incorrect MIME-header
    
    2.附件名称是下列之一,其实是病毒自己:
    
    Resume.exe
    Download.exe
    MSO-Patch-0071.exe
    MSO-Patch-0035.exe
    Two-Up-Secretly.exe
    Transcripts.exe
    Readme.exe
    AvrilSmiles.exe
    AvrilLavigne.exe
    Complicated.exe
    Singles.exe
    Sophos.exe
    Cogito_Ergo_Sum.exe
    CERT-Vuln-Info.exe
    Sk8erBoi.exe
    IAmWiThYoU.exe
    
    3.邮件利用Outlook的IFrame漏洞,使附件自动运行, 瞬间感染系统。
    
    4.病毒自带邮件服务器地址:
    
    otto_aw@smtp.ru
    otto_avril_ii@smtp.ru
    otto_avril@smtp.ru
    
    七、病毒利用QQ传输协议传送病毒体。病毒搜索标题中包含“Send Online File”的窗口。该窗口一般是QQ用来远程传递文件的。病毒把自己的拷贝Resume.exe发送出去。
    
    八、典型发作日期是每月的7、11、24日,用各种颜色在桌面画嵌套的椭圆,在左上角显示一行白底黑字:
    
    “AVRIL_LAVIGNE_LET_GO-my muse:Vote for Iam with you”,并连接网站:www.avril-lavigne.com。
病毒的清除法:  使用光华反病毒软件,彻底删除。 病毒演示:   病毒FAQ:      Windows下的PE病毒。
发现日期:  2003-1-10
上一篇:Worm.generic.e 人气:506
下一篇:Worm.SoBig 人气:312
浏览全部病毒数据库的内容 Dreamweaver插件下载 常用网页广告代码全集
  最新网站源码 最新软件下载
2008-10-12 team论坛 v2.0.4 bulid 080916 A
2008-10-12 Roclog v3.1.6
2008-10-12 SupeV v1.0.1 简体中文 GBK
2008-10-12 NetCMS v1.6.0.1010 正式版
2008-10-12 PHP考试系统PPFrame v1.2.7
2008-10-12 LPAS个人相册 v1.6.3
2008-10-12 快问仿百度知道系统 动态-静态-互
2008-10-12 方卡广告防点击系统 V1.0 GB2312
2008-10-12 泡菜内容管理系统[PCMS] v1.0 Bu
2008-10-11 联系人分组工具 v1.1 中文破解版
2008-10-11 FaceMelter变脸 v2.0 汉化破解版
2008-10-11 PathTracker道路跟踪仪 v1.2 破解
2008-10-11 Rooms手机聊天室 v0.6.7 破解版
2008-10-11 RemoteDesktop远程桌面 v1.0 破解
2008-10-11 ProRemote远程调音台 v1.0.1 破解
2008-10-11 PicShare照片共享 v1.0.0 破解版
2008-10-11 Photogene照片编辑器 v1.5 汉化破
2008-10-11 WriteRoom共享文档 v1.0 破解版
  发表评论
姓 名: 验证码:
内 容:
站长工具:网站收录查询 | Google PR查询 | ALEXA排名查询 | CSS在线编辑器 | 广告代码 | js/vbs加密 | md5加密 | 进制转换 | UTF-8 转换工具 | Html转换js | Html转换asp | Html转换php | Html转换perl
实用工具:汉字翻译拼音 | 拼音字典 | 符号对照表 | 个税计算 | 实时汇率查询换算 | 经典小工具 | 汉字简繁转换 | 普通单位换算 | 公制单位换算 | 生辰老黄历 | 国内电话区号 | 国家代码与域名缩写 | 文字加密解密 | 健康查询 | 万年历 | 汉字横竖排版 | 手机号码查询 | 计算器 | ip搜索
业务联系 | 广告刊登 | 频道合作 | 投稿荐稿 | 联系方式 | 加入收藏 | RSS订阅
Copyright © 2000-2008 www.knowsky.com All rights reserved | 网络实名:动态网站制作指南 | 沪ICP备05001343号