词条 | Trojan-Downloader.Win32.Bagle.l |
释义 | 基本信息病毒名称:Trojan-Downloader.Win32.Bagle.l 中文名称:白鸽变种 病毒类型:木马 文件MD5: 6E2F304A985CF9BF2FA87382B6CBE184 公开范围: 完全公开 危害等级: 中 文件长度: 9,111 字节 感染系统: windows 98 及以上版本 开发工具: Visual C++ 加壳类型: 未知壳 命名对照: Symentec[Trojan.Lodear.H] Mcafee[W32/Bagle.gen] 病毒描述该病毒属木马下载类,属白鸽病毒家族的一个变种。病毒使用Windows BMP图标。病毒第一次运行后会打开%system%\timage.gif,并在注册表文件中新建一个键值,表示该主机已经被感染,病毒运行后复制自身到%system\\anti_troj.exe%下,修改注册表文件,添加到启动项。病毒还会在%windir%目录下是释放一个名为“exefld”的文件夹,病毒尝试连接一些网站并下载病毒相关文件到“exefld”下运行。该病毒对用户有一定的危害。 行为分析1、病毒运行后会释放病毒文件: %System%\\anti_troj.exe 2、修改注册表文件,添加启动项: HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows \\CurrentVersion\\Run\\anti_tro 键值: 字串: "C:\\WINNT\\System32\\anti_troj.exe" HKEY_USERS\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\anti_troj 键值: 字串: "C:\\WINNT\\System32\\anti_troj.exe" 3、病毒第一次运行后会打开%system%\timage.gif,并在注册表文件中添加键值,表示该主机已经被感染: HKEY_USERS\\Software\\FirstRRRun\\FirstRRRun 键值: DWORD: 1 (0x1) 4、病毒尝试连接一些网站并且下载病到%windir%\\exefld下并运行 virt33.kei.pl 209.126.128.203 65.108.195.73 www.ubu.pl kepter.kz ahava.cafe24.com allinfo.com.au eleceltek.com alevibirligi.ch alfaclassic.sk allanconi.it www.americarising.com americasenergyco.com amerykaameryka.com amistra.com analisisyconsultoria.com calamarco.com www.cansultdubai.ae www.casaquecanta.com www.chilotitomarino.cl www.chinaculturedpearl.com www.casino-malibu.ru www.colin18.com www.khonkaenpoc.com www.connectesl.com abtechsafety.com acentrum.pl www.adamant-np.ru 80.146.233.41 …… mijusungdo.net aibsnlea.org aikidan.com 202.44.52.38 drinkwater.ru ala-bg.net www.leap.co.il www.150m.com www.encansbelec.com www.bakelit.hu www.nuclear.com.pl www.batlground.com www.bbrealservis.sk www.befag.ru www.benininfo.com www.bennylife.com www.bestcheapdomainregistration.info www.bidsforbaby.com www.binhaigolf.com www.biotenk.com www.bitsolution.ro www.nmtltd.com www.vnettools.com www.boldrussell.com www.bronko-m.ru www.bulkemailservicenow.com www.bulkemaildirectmarketing.com www.calidad.biz www.cansew.ca 注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\\Winnt\\System32,windows95/98/me中默认的安装路径是C:\\Windows\\System,windowsXP中默认的安装路径是C:\\Windows\\System32。 -------------------------------------------------------------------------------- 清除方案1、使用安天木马防线可彻底清除此病毒(推荐)。 2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。 (1) 使用安天木马防线“进程管理”关闭病毒进程 (2) 删除病毒文件: %System%\\anti_troj.exe (3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项 HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows \\CurrentVersion\\Run\\anti_tro 键值: 字串: "C:\\WINNT\\System32\\anti_troj.exe" HKEY_USERS\\Software\\Microsoft\\Windows\\CurrentVersion \\Run\\anti_troj 键值: 字串: "C:\\WINNT\\System32\\anti_troj.exe" |
随便看 |
百科全书收录4421916条中文百科知识,基本涵盖了大多数领域的百科知识,是一部内容开放、自由的电子版百科全书。