论坛首页 >> 木马专家2008 专区 >> 木马百科 >> 返回 >> Worm.Win32.D...
  
 查看该用户资料
   
  
  
  用户等级:圣骑士

  注册:2005-1-9 15:11:13
 主题: Worm.Win32.D...  2008-6-19 19:42:05回复 给该用户发送消息 加为好友 用户主页 编辑该帖子 加入到你的帖子收藏夹    楼主

    该病毒为下载者蠕虫木马类,病毒运行获取系统进程,查找进程中是否存在AVP.exe(卡巴斯基杀毒软件),如找到该进程则把当前系统时间修改为2001年,目的使卡巴主动失效,创
建注册表病毒服务项、映像劫持多款安全软件,目的使系统安全性降低,遍历System32目
录查找\s*st.exe的文件,找到svchost.exe文件后,创建一个进程并调用
ReadProcessMemory函数读写该进程内存,调用ZwUnmapViewOfSection获取当前进程映
射的基址,然后调用WriteProcessMemory函数对内存地址写入病毒数据,连接网络读取
列表下载大量恶意文件并运行.

木马自动在后台联网下载其它木马,所以中了此木马如不及时清除,系统木马将越中越多.



------------------签名-------------------
论坛管理员
Beyond工作室
  *快速回复

  默认支持UBB,如果你不希望

  支持UBB或要其它功能你可

  以用高级回复进行编辑

 标题   
 内容