endurer 原创
2006-03-18 第
1版
刚才帮一位朋友弄打印机,顺手到http://endurer.ys168.com下载HijackThis扫描,除了发现雅虎助手,一搜工具条,新浪点点通,新浪下载助手,3721中文邮,DuDu等讨厌的东东外,还有一项:
O4 - HKLM/../Run: [OFFICE] C:/WINDOWS/system/order.exe
引起了我的注意,找到文件一看,不仅文件用的图标与Word相同,连文件属性里的说明也与Word相似。不是一个好东东。
到http://endurer.ys168.com下载“瑞星杀毒助手”,使用用瑞星在线免费扫描,发现了三个染毒文件:
文件名 病毒名
C:/WINDOWS/SYSTEM/WINLOG0N.EXE>>VEUnpackFile Trojan.Clicker.Audix.b
C:/WINDOWS/SYSTEM/order.exe Trojan.Dockiller.b
C:/WINDOWS/temp/Unpacked.ExE>>VEUnpackFile Trojan.Clicker.Audix.b
都用“瑞星杀毒助手”解决了。
把IE临时文件夹清空了。
再看看瑞星病毒信息库中关于Trojan.Dockiller.b的资料:
http://it.rising.com.cn/antivirus/virusdataasp/viruslist.asp?id=71673
病毒分类 |
WINDOWS下的PE病毒 |
病毒名称 |
Trojan.Dockiller.b |
别 名 |
|
病毒长度 |
|
依赖系统 |
|
传播途径 |
|
行为类型 |
WINDOWS下的木马程序 |
感 染 |
|
病毒发作 |
|
瑞 星 版 本 号
|
16.53.30 |
vb写的木马病毒,以pCode方式编译而成。看上去酷似word文档。
一、复制自身到%WINDIR%/system/regedit.exe和%WINDIR%/system32/order.exe 。
二、添加自启动项
HKLM/software/MICROSOFT/WINDOWS/CURRENTVERSION/POLICIES/EXPLORER/RUN OFFICE : %WINDIR%/system32/order.exe
三、搜索“Windows 任务管理器”,发现后立即中止自身。防止被用户发现。
四、搜索“用户帐户”,试图取得用户密码。
五、每次运行,会覆盖当前目录下的一个.doc文件,被覆盖的.doc文件无法挽回。
六、用户双击病毒文件时,会显示消息"无法打开高版本的Word文件",造成假象,迷惑用户。
|
|
分享到:
相关推荐
俄罗斯安全软件Dr.Web,Trojan. Plastix木马感染文件解除工具plstfix
【病毒名称】:Trojan-Downloader.Win32.Generic.a 【病毒类型】:下载者 【危害程度】:中 【传播方式】:网络 【受影响系统】:windows 98以上 病毒行为: 该病毒为下载者木马类,病毒运行后调用API获取系统文件夹...
1. **特洛伊木马(Trojan)**:是一种非自复制的恶意软件,通过伪装成正常程序欺骗用户下载,然后在用户计算机上执行未经授权的操作。它们可能用于盗窃数据、监控用户活动、开启后门等。 2. **病毒专杀工具**:这些...
安铁诺Trojan.VBS.StartPage.dy专杀 V2010.exe。针对1KB病毒
俄罗斯安全软件大蜘蛛Dr.Web,木马解锁工具.
js.scob.trojan
2020年trojan最新windows64客户端
Trojan is a stable and efficient mobile lightweight log SDK that not only records general logs, such as Http, power changes, component life cycles, but also records the definition of the log, which it...
Java木马是一种利用Java语言编写的恶意软件,它通常隐藏在合法的Java应用程序中,以欺骗用户下载并执行。一旦激活,这些木马可以执行各种恶意操作,如窃取个人信息、控制用户计算机或者传播其他恶意软件。在"java-...
标题中的“Trojan-Dropper.Win32.Dropkit.a清除工具”表明了这是一个专门用于清除特定类型电脑病毒的工具包。这种病毒属于Windows平台上的特洛伊木马病毒(Trojan Horse),并且它是一个dropper,意味着它的主要功能...
最新的trojan客户端,最近刚接触到一个很好的应用Igniter,界面及其简介,搭配Trojan非常强大。作为一个完美主义者,总希望软件UI能更好看些,动手吧。
【标题】"最新杀毒木马程序(new)"指的是一个针对最新木马病毒设计的防病毒软件或工具。这个程序的主要功能是检测并清除系统中可能存在的木马病毒,特别是那些像"Trojan.Malscript!html"这样具有高度威胁性的木马。 ...
5. **桌面配置文件生成:** 感染后,几乎所有的文件夹都会生成一个名为desktop_1.ini(dos名为deskto~1.ini)的文件,这可能是为了进一步修改用户的桌面环境。 6. **系统驱动程序注入:** 查看内存时,可能会发现一个...
通过对 “冰河”、 “蓝色火焰”、 “BO”、 “广外女生”、 “黑洞”、 “网结”病毒(Worm.Plexus.b)、 “将死者”病毒(Worm.Gone.38912)、 “恶鹰”病毒(Worm.Beagle)、 “网络天空”病毒(Worm.NetSky)、传奇叛逆...
Gridinsoft Trojan Killer木马克星是专门来禁用/删除没有用户不必手动编辑系统文件或注册表的恶意软件。该方案还删除一些恶意软件进行了一些标准的防病毒扫描器忽略额外的系统修改。 Trojan Killer扫描所有的...
标题 "trojan-qt5.app.zip" 暗示我们正在处理一个可能包含恶意软件的压缩文件,其中的“trojan”一词通常用于指代特洛伊木马病毒。特洛伊木马是一种伪装成合法软件的恶意程序,用户在不知情的情况下下载并执行时,它...
trojan-qt5 for linux
例如,"Trojan.Win32.SendIP.15"意味着这是一个Windows平台的木马病毒,属于SendIP家族的第15个变种,可能涉及发送IP数据包的恶意行为。 了解这些基础知识后,用户可以根据病毒前缀快速判断病毒的类别,通过病毒名...
标题中的"doc捆绑机.rar"指的是一个压缩文件,其中包含了能够将恶意代码(通常是木马)捆绑到DOC文档中的工具。这种工具被不法分子利用,以传播恶意软件,对网络安全构成威胁。以下是对这个主题的详细解释: 1. **...