收藏本站 
广告服务 
网站地图 
>> 本频道近100000余篇各类电脑技术、网络技术、软件技术、网页及平面设计等方面的电脑教程,我们的原则:不是精华拒不收录!
先飞电脑技术网技术文章网络技术电脑病毒
网络编程 | 网站建设 | 网络技术 | 设计教程 | 软件教学 | 程序开发 | 数据库开发 | 教育认证 | 硬件维护 | 媒体动画 | 机械电子 |
局域网爆发新MSN病毒 发送汉语拼音信息
[ 作者:佚名    转贴自:网络转载    阅读次数:41    更新时间:2007-8-17 11:02:00   录入:刘光勇 ]         
    病毒挂在shell进程中,随机向联系人发消息,附件企图伪装成一个img文件,千万别上当。新变种会用汉语拼音发送文本信息,比如:

NI HE WO !!! .... QING KAN :p
KAN WO DE ZHAOPIAN :p
JIESHOU WO DE ZHAO PIAN :o !!
'YI ZHANG WO GEN WO PENGYOU ZUI HAO DE ZHAOPIAN :$ !!
ZHE SHI WO DE LUOZHAO :o QING BU YAO FA GEI BIEREN !!

带一个zip包的附件。

这个病毒会在

Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

添加键值,键值在这个里面。 可能有新版DLL名会变,但可以在这个键值下找到,没有版本信息。

清除办法:

手动解决比较简单,只需要先结束explorer(资源管理器)进程,再找到这个DLL,删除就行。或者使用金山清理专家,彻底删除这个DLL,再重启,问题就解决了。

以下是MSN机器人的详细分析

病毒名:Win32.Troj.MsnBot.ac.116736

1.拷贝释放文件

病毒运行后,会把自己拷贝到系统目录中

%system%\explorer.exe

并释放一个dll文件

%system%\libcintles3.dll (Win32.Troj.MsnBot.ac.331728)

2.加载启动项

病毒会把DLL加载到注册表中自启动

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

3.传播

病毒寻找MSN的窗口,并尝试本机区域设定,发送相应的语言的问候语,之后把自身附加在问候语之后,病毒自带的问候语有以下几种语言:

英语
法语
西班牙语
意大利语
荷兰语
中文
瑞士语
德语

如中文的问候语有以下:

NI HE WO !!! .... QING KAN :p
KAN WO DE ZHAOPIAN :p
JIESHOU WO DE ZHAO PIAN :o !!
'YI ZHANG WO GEN WO PENGYOU ZUI HAO DE ZHAOPIAN :$ !!
ZHE SHI WO DE LUOZHAO :o QING BU YAO FA GEI BIEREN !!

病毒附加的文件名如下:

images**.zip
new images**.zip
album**.zip
new album**.zip
(*为随机数字)

对方一但运行就会受到病毒感染。

4.连接远程机器

病毒会连接远程IRC,发送受感染机的情况,地址为 john.*****people.net。

文章首页【加入到收藏夹】告诉好友】【打印此文】【关闭窗口
  版权声明:本站提供的“局域网爆发新MSN病毒 发送汉语拼音信息”版权归文章所有者,转载请注明出处!
 ·上一篇文章:邮件借寄送电子贺卡传播病毒和木马      ·下一篇文章:三个方面堵住VoIP漏洞 整体提高安全性
相关文章
·无线局域网的设备及组建环境[50]
·塑料光纤在系统局域网的应用[50]
·WinXP局域网设置及其无法访问方案[14]
·局域网布线中墙座的制作和安装[102]
·保护无线 无线局域网使用的建议[63]
网站主页 | 收藏本页 | 联系我们 | 广告服务 | 站点地图 | 会员注册 | 招聘信息 | 内容指正

联系QQ:先飞电脑技术网站事务联系QQ,点击可以直接留言. 32933427 电话:13710542091 [世界排名] 鄂ICP备05005890号 先飞电脑教程网