Worm.Viking.is

病毒實現感染功能:感染盤符從Z到C的所有“本地磁碟”,使用FindFirstFileA與FindNextFileA遍歷檔案;當發現後綴名為·exe的檔案時,使用CreateFile打開要感染的檔案,讀入記憶體,建立名為“原檔案全名·Exe”的檔案;使用ReadFileA與WriteFileA把病毒本身寫在“原檔案全名·Exe”檔案中;通過SetFilePointer把檔案指針設在檔案最後,把原正常檔案加入到“原檔案全名·Exe”檔案的尾部;通過DelFile刪除原正常檔案;使用MoveFile修改檔案名稱“原檔案全名·Exe”為“原全名”。

基本介紹

基本信息,病毒分析:,清除方法:,

基本信息

知識庫編號: RSV0707704
內容分類: 蠕蟲病毒
適用產品分類:瑞星防毒軟體.單機版.標準版.2007
瑞星防毒軟體.單機版.升級版.2007
瑞星防毒軟體.單機版.下載版.2007
關鍵字

病毒分析:

1、病毒運行後首先會結束防毒軟體的服務項,導致防毒軟體的無法使用。
2、病毒會在Windows路徑下建立一個名為uninstall的資料夾,把自己複製到該資料夾下;
3、病毒在Windows路徑下釋放動態庫RichDll.dll,該動態庫遍歷進程,查找進程中是否存在iexplorer.exe進程,有則把動態庫注入到該進程中,如果沒有則找到進程中的explorer.exe進程把動態庫注入到該進程中,實現下載功能。
4、病毒添加以下註冊表項實現開機自啟動:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run "load"=C:\WINNT\uninstall\rundl132.exe

清除方法:

1、斷開網路,使用威金病毒專殺工具全盤查殺。
2、重啟計算機,升級防毒軟體到最新版本全盤查殺。

相關詞條

熱門詞條

聯絡我們