|
病毒的表现:
- l6 [( D2 I7 K9 c: j. t& Z
/ a# ]/ A* G' ] F1. 在注册表中创建USBSpyRunMutex互斥量,避免重复感染。
. |3 ]' O! N( O2. 在系统中生成( w. e, O) o% |4 d& U6 j
C:\%system%\wincfgs.exe(系统、隐藏、只读属性)
# ]9 d9 R" h( {4 ?4 j& t# H! AC:\%WINDOWS%\KB20060111.exe(大小66,560 字节,非病毒,是记事本程序), U. F$ U2 a( q
3. 在注册表中添加:+ s3 t4 ?- P/ P# b# g& L
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
7 E9 @3 o& O8 ]5 k vLoad =“C:\windows\system32\wincfgs.exe”
" A: }5 i1 v% i" e B4. 在移动设备中生成RECYCLER\RECYCLER目录和autorun.inf,在这个目录下生成autorun.exe、desktop.ini。
' X0 X3 U. K& L' Z% A% Jautorun.inf的内容:
* U- U. T# _9 \' X G6 _8 H8 n[autorun]
% r1 J4 r( N" c* c$ uopen=.\RECYCLER\RECYCLER\autorun.exe
! ?, ]/ W a g, A' z, v' Hshell\1=Open
0 O/ B) E8 r) x+ P. B6 g/ C5 w9 D2 zshell\1\Command=.\RECYCLER\RECYCLER\autorun.exe
+ q; W# _( z9 a1 D, i% Hshell\2\=Browser/ c+ ?% C& }/ S5 ?3 c' B
shell\2\Command=.\RECYCLER\RECYCLER\autorun.exe
1 l) l4 t1 T. y( L, ^ Bshellexecute=.\RECYCLER\RECYCLER\autorun.exe
, J/ }* o7 h& L$ L! S2 O, Aautorun.exe同wincfgs.exe
; W; }/ d/ [/ f3 Q' F* |desktop.ini的内容:
% I( w$ t. O& M: I/ M# \. d! P f+ |[.ShellClassInfo]4 m: _) P0 R6 h6 y
CLSID={645FF040-5081-101B-9F08-00AA002F954E}* t6 n; r1 ]- m; A2 F
由此可见,当含有病毒的移动设备接入电脑时,蠕虫会被自动运行产生一个无标题的记事本,只要把上面的生成的文件找到并删除,就可以了。不过要记得其中有相当多的文件是隐藏文件来的~要在工具->文件夹选项->查看-> 显示所有文件和文件夹 才可以找到~呵呵~ |