Worm_Bobax.P是病毒名稱,蠕蟲運行後,會在%Windows%目錄下生成一個隨機命名的自身拷貝檔案,
基本介紹
- 中文名:Worm_Bobax.P
- 感染系統:Win9x/WinNT/Win2000等
- 病毒長度:31,232位元組
- 病毒類型:蠕蟲
病毒特徵
1、生成檔案
同時在目錄%Windows%中的臨時資料夾中生成一個名為~DF7.TMP的動態程式庫(DLL)組件。(其中,%Windows% 為作業系統的安裝目錄,通常為 C:\Windows 或 C:\WINNT)
2、修改註冊表項
\CurrentVersion\Run中添加
{蠕蟲隨機的檔案名稱} = "{該檔案名稱}",如disrr="disrr"
3、通過電子郵件進行傳播
4、利用Windows漏洞進行網路傳播
該蠕蟲會利用Windows 的LSASS漏洞進行傳播。該漏洞屬於緩衝區溢出漏洞,可以允許執行遠程代碼並使攻擊者獲取受感染系統的控制權。同時,該蠕蟲通過利用受感染系統的漏洞傳送數據包,並在一個特殊的位置創建自身的拷貝。
5、其他功能
手工清除:
1、重啟後進入安全模式;
2、打開任務管理器,找到病毒對應的進程(如disrr.exe),結
束該進程;
3、打開註冊表編輯器,找到註冊表項
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\
CurrentVersion\Run,刪除該項中的鍵值,如
disrr="disrr";
開如下檔案:
%System%\drivers\etc\HOSTS,刪除HOSTS檔案中有關反病毒的網址字元串,保存檔案並關閉註冊表編輯器。(其中,%System%通常為C:\Windows\System或 C:\WINNT\System32)
5、沒有打LSASS漏洞補丁程式的計算機,立即給系統安裝漏洞補
丁。