1kb病毒原理

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

一个1kb病毒的传播原理:

这种1kb病毒通过AutoRun.inf指向*********.vbs这个脚本文件,来自动运行病毒,感染全部磁盘根目录,这些目录变成快捷方式,这些快捷方式再指向那个vbs文件和相应的文件夹这样双击快捷方式以后就在打开文件夹同时在后台运行了病毒,以后要预防这种病毒就是要禁用系统的自动运行功能。

此毒中招后的一个显著特征是:硬盘各个分区原有的正常文件夹被隐藏,代之以1KB的同名文件夹.lnk文件。误点击这些假冒文件夹后,病毒被激活。这是个.vbs+数据流双料病毒。

一系统设置的更改

1 系统文件关联修改txt,ini,inf,bat,cmd,reg,chm,hlp可能还有其他(当你打开这些文件的时候,相当于执行了一遍病毒)

eg:

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\batfile\shell\open\ command

%SystemRoot%\System32\WScript.exe

"C:\WINDOWS\explorer.exe:.vbs" %1 %*

2 我的电脑打开方式被修改(双击我的电脑,同样相当于执行了一遍病毒)

eg:

HKEY_CLASSES_ROOT\CLSID\{20D04FE0-3AEA-1069-A2D8-0 8002B30309D}\shell\open\command\

%SystemRoot%\System32\WScript.exe

"C:\WINDOWS\explorer.exe:.vbs" OMC

HKEY_CLASSES_ROOT\CLSID\{20D04FE0-3AEA-1069-A2D8-0 8002B30309D}\shell\explore\command

%SystemRoot%\System32\WScript.exe

"C:\WINDOWS\explorer.exe:.vbs" EMC

3 修改IE关联(原来挟持IE主页的方法,被此病毒用来启动自己)eg:

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iexpl ore.exe\shell\open\command

%SystemRoot%\System32\WScript.exe

"C:\WINDOWS\explorer.exe:.vbs" OIE

HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08 002B30309D}\shell\OpenHomePage\Command

%SystemRoot%\System32\WScript.exe

"C:\WINDOWS\explorer.exe:.vbs" OIE

二添加文件,主要是数据流文件到系统文件:(绕过安全软件的启动项目扫描,同时普通用户很难清除)

eg

%sys32%\smss.exe ---

C:\WINDOWS\system32\smss.exe:.vbs

%windir%\explorer.exe---C: \WINDOWS\explorer:.vbs

%SystemRoot%\system\svchost.exe---C:

\WINDOWS\system\svchost.exe 此文件本质上就是wscript.exe,可以删除

三病毒启动项目(这是病毒使用的常规启动项目,其实它不需要的)HKCU\Software\Microsoft\Windows

NT\CurrentVersion\Windows\Load

%SystemRoot%\system\svchost.exe

"C:\WINDOWS\system32\smss.exe:.vbs"

四隐藏系统目录文件夹,并创建一个快捷方式指向原文件夹(这招毒啊,相当于windows之类的目录也会中毒)

五其他(欺负其他杀毒软件,保护自己,恶作剧等)

其他还包括创建保护进程(%SystemRoot%\system \svchost.exe)反复保护自己,通过NTSD命令结束某些进程

此毒还有一个特点:如果仅仅删除了各分区根目录下的病毒文

件.vbs、删除了system目录下的svchost.exe(实为系统程序wscript.exe)、删除了被病毒改写过的系统程序smss.exe(用备份替换)、删除了病毒创建的所有.lnk,当你双击“我的电脑”时,病毒又复活了。如果用“软件限制策略”的散列规则禁止wscript.exe运行,则双击我的电脑后系统报错,自然不能通过正常途径打开各个分区及各级目录。

相关文档
最新文档