问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

Win32:Zapchast-O [Trj]

发布网友 发布时间:2022-08-11 20:42

我来回答

2个回答

热心网友 时间:2024-12-03 07:51

★ Win32/IRCBot.worm系列病毒变种及防治 ★

专杀工具下载网址:http://searchwin2000.techtarget.com.cn/tips/340/1917340.shtml

近来有用户向我们反映,系统感染了Win32/IRCBot.worm.64512.P的病毒,而不知道如何处理,我们的编辑搜集了相关的资料,希望能够对大家有所帮助。

Win32/IRCBot.worm.64512.P仍然是Win32/IRCBot.worm 蠕虫的变种之一。该蠕虫试图利用Windows的漏洞和SQL数据库中SA用户设置的密码过于简单的漏洞来传播。运行该程序会在Windows系统目录下生成wipv6.exe(64,512 bytes)和msdirectx.sys(6,656 bytes)文件。打开任意的TCP端口并试图从特定IRC服务器连接并以以管理者(Operator)的身份执行恶意控制。

中毒后的症状可以如下:

运行后显示如下症状:

在Window 系统目录下生成如下文件:

C:\Windows 系统目录\wipv6.exe (64,512 bytes)
C:\Windows 系统目录\msdirectx.sys (6,656 bytes)

注意:windows系统文件夹的类型以版本不同有差异。在Windows 95/98/Me 下C:\Windows\System, windows NT/2000, C:\WinNT\System32,windows XP是C:\Windows\System32 文件夹。

更改注册表当系统启动时自动运行:

HKEY_CURRENT_USER\Software\Microsoft\OLE
Windows IPv6 Drivers = wipv6.exe

HKEY_CURRENT_USER\Software\Micorsoft\Windows\CurrentVersion\Run
Windows IPv6 Drivers = wipv6.exe

HKEY_CURRENT_USER\Software\Micorsoft\Windows\CurrentVersion\RunServices
Windows IPv6 Drivers = wipv6.exe

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\Lsa
Windows IPv6 Drivers = wipv6.exe

HKEY_LOACL_MACHINE\SOFTWARE\Microsoft\Ole
Windows IPv6 Drivers = wipv6.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Windows IPv6 Drivers = wipv6.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Windows IPv6 Drivers = wipv6.exe

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Lsa
Windows IPv6 Drivers = wipv6.exe

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
Windows IPv6 Drivers = wipv6.exe

HKEY_USERS\用户账户的 S-id 值\Software\Microsoft\OLE
Windows IPv6 Drivers = wipv6.exe

HKEY_USERS\用户账户的 S-id 值\Software\Microsoft\Windows\CurrentVersion\Run
Windows IPv6 Drivers = wipv6.exe

HKEY_USERS\用户账户的 S-id 值\Software\Microsoft\Windows\CurrentVersion\RunServices
Windows IPv6 Drivers = wipv6.exe

HKEY_USERS\用户账户的 S-id 值\SYSTEM\CurrentControlSet\Control\Lsa
Windows IPv6 Drivers = wipv6.exe

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\msdirectx
ImagePath = \??\C:\Windows 系统目录\msdirectx.sys

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msdirectx
ImagePath = \??\C:\Windows 系统目录\msdirectx.sys

一般可运行的恶性功能如下

运行文件以及删除 (运行其它蠕虫, 病毒)
下载文件以及装入(盗取机密文件)
强制结束特定进程
确认系统信息 (泄露用户信息)
搜索网路
强制解除共享文件夹
强制结束系统的 DCOM 服务
MS-SQL 数据库中运行 xp_cmdshell 进程

参考资料:清石_清泉

热心网友 时间:2024-12-03 07:52

这个木马的特征码是广告程序,建议您使用超级兔子卸戴所有的浏览器插件试试
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
华为freebuds4i切歌怎么操作_华为freebuds4i怎么切歌 华为freebuds pro切歌方法_华为freebuds pro怎么切歌 华为耳机怎么切换下一曲 欧美电影,好像是宠物有一个世界,宠物会想办法跟主人的灵魂互换占据 ...的名字,欧洲中世纪,一个王子的继母把他的灵魂和狗的灵魂互换了... 问一部外国电影的名字 剧情记得不大清楚l了 是前几年的片子 灵魂互换的... HUAWEI 华为 AGS2-W09 10.1英寸平板电脑 (香槟金、64GB+4GB、WiFi版... 诛仙3百法和千法差距大吗 微信怎么解除应用授权登录 授权应用删除方法 微信怎么解除应用授权登录授权应用删除方法 我电脑中了Trojan.Zapchast.ch,然后MP3就闪啊闪的,怎么杀毒呢?_百度... linux bh.s是做什么用的啊 调馅的花椒水是等凉了还是烫着调啊 征:既含有“风”又含有“雨”的成语、熟语50个 风雨大的 成语 折纸苦力怕教程视频 老当益壮是什么意思啊 广东就业协议中的岗位类型 什么是烧高香 啊 谢谢了 什么叫作高香 什么是烧高香 花椒水调馅什么时候放 抗体的基本组成单位是? 抗体由什么组成? 抗体元素组成 3D MAX 怎么测量两点间的长度 求河北省与山西省地图? 求 女配她一心向道[快穿] 百度云资源,谢谢 《快穿之女配她木得感情》txt下载在线阅读全文,求百度网盘云资源_百 ... 为什么初音未来如此强大,几年过去了,洛天依还没有打倒她? 调肉馅时等花椒水凉了再放吗! 谁知道豆浆烫米粉的做法,急用!!!好的追加分!!!2天内给出答案!!~~_百... hadoop开发使用游客能登录linux系统吗? 别克新君越豪雅版2.4L 花椒水加入水饺馅中有哪些好处 洛克王国甜心梦梦怎么喂 洛克王国梦幻兽用什么食物 洛克王国摄梦甜心怎么获得 甜心梦梦怎么培养 洛克王国早上放的哞哞巧克力晚上回被吃吗? 洛克王国钓甜心梦梦对宠物有什么要求 洛克王国黄金布蕾召唤要什么食物 甜心梦梦怎么进化 新君越2.4豪雅中控台怎么操作 开头是冬的成语有哪些秋高气爽对什么 别克君越2.0T豪雅版最低价和详细的配置 女孩名王思什么 ...女孩,五行缺金火,求大师帮起名:最好是王思什么什么 女孩叫王思梒和王思嘉哪个更好? “大意失荆州”中的三国时期荆州是如今的什么地方?