病毒大小:15,872位元組 病毒類型:蠕蟲病毒 病毒危險等級:★★★★★ 病毒傳播途徑:網路 病毒依賴系統:Windows 2000/XP 變種:Worm.Sasser.b/c/d/e/f 未受影響的系統: Microsoft Windows 98 Microsoft Windows ME Microsoft Windows NT 4.0
1. 病毒運行時會建立一個名為:"BILLY"的互斥量,使病毒自身不重複進入記憶體,並且病毒在記憶體中建立一個名為:"msblast"的進程,用戶可以用任務管理器將該病毒進程終止。 2. 病毒運行時會將自身複製為:%systemdir%\msblast.exe,用戶可以手動刪除該病毒檔案。 注意:%Windir%是一個變數,它指的是作業系統安裝目錄,默認是:"C:\Windows"或:"c:\Winnt",也可以是用戶在安裝作業系統時指定的其它目錄。 3. 病毒會修改註冊表的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run項,在其中加入:"windows auto update"="msblast.exe",進行自啟動,用戶可以手工清除該鍵值。 4. 病毒體內隱藏有一段文本信息: I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!! 5. 當病毒攻擊失敗時,可能會造成沒有打補丁的Windows系統RPC服務崩潰,Windows XP系統可能會自動重啟計算機。該蠕蟲不能成功攻擊Windows Server2003,但是可以造成Windows Server2003系統的RPC服務崩潰,默認情況下是系統反覆重啟。 6. 病毒檢測到當前系統月份是8月之後或者日期是15日之後,就會向微軟的更新站點"windowsupdate.com"發動拒絕服務攻擊,使微軟網站的更新站點無法為用戶提供服務。
手工清除
一、DOS環境下清除該病毒: 1.當用戶中招出現以上現象後,用DOS系統啟動盤啟動進入DOS環境下,進入C糟的作業系統目錄. 操作命令集: C: CD C:\windows (或CD c:\winnt) 2. 查找目錄中的"msblast.exe"病毒檔案。 命令操作集: dir msblast.exe /s/p 3.找到後進入病毒所在的子目錄,然後直接將該病毒檔案刪除。 Del msblast.exe 二、 在安全模式下清除病毒 如果用戶手頭沒有DOS啟動盤,還有一個方法,就是啟動系統後進入安全模式,然後搜尋C糟,查找msblast.exe檔案,找到後直接將該檔案刪除,然後再次正常啟動計算機即可。 給系統打補丁方案: 當用戶手工清除了病毒體後,應上網下載相應的補丁程式,用戶可以先進入微軟網站,下載相應的系統補丁,給系統打上補丁。