病毒名稱(中文):
下載器81920
病毒別名:
威脅級別:
★☆☆☆☆
病毒類型:
木馬下載器
病毒長度:
81920
影響系統:
Win9xWinMeWinNTWin2000WinXPWin2003
病毒行爲:
這是一個下載者病毒,通過修改系統時間使"卡巴斯基"失效.通過查找窗口的方式並模擬發送消息的方式通過某些軟件的警告提示.創建注冊表服務項達到開機自動運行.從後台下載大量木馬程序保存至系統上並運行.
病毒運行後釋放以下文件:
%sys32dir%\serdst.exe
運行後通過創建批處理刪除自身.
創建線程查找窗口"IE執行保護"、"IE執行保護",如發現則模擬發送一個點擊消息(窗口上的"答應執行").
查找窗口"瑞星卡卡上網安全助手-IE防漏牆",如發現則模擬發送一個點擊消息(窗口上的"答應").
從後台下載大量的木馬程序保存在系統上並運行.
在系統上的每個磁盤分區下生成Autorun.inf,Autorun.inf指向該同磁盤分區中的病毒文件.(指向的病毒文件可查看Autorun.inf裏的內容)
查找系統上是否存在sys32dir\drivers\klif.sys文件(該文件爲卡巴斯基的驅動文件),有則把系統時間設置爲"1981-01-12"使其失效.
病毒通過創建注冊表服務項啓動:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wdswsdewn
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnTypedword:00000110
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnStartdword:00000002
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnErrorControldword:00000000
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnImagePath"%sys32dir%\serdst.exe"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnDisplayName"Telephotsgoogle"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnObjectName"LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WdswsdewnDescription"爲即插即用設備提供支持"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWNNextInstancedword:00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000Service"Wdswsdewn"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000Legacydword:00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000ConfigFlagsdword:00000000
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000Class"LegacyDriver"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000ClassGUID"{8ECC055D-047F-11D1-A537-0000F8753ED1}"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WDSWSDEWN\0000DeviceDesc"Telephotsgoogle"