当前位置:主页   - 电脑 - 信息安全 - 病毒防治
木马病毒:W32.Sality.AB分析
来源:网络   作者:光华反病毒    更新时间:2010-09-26
收藏此页】    【字号    】    【打印】    【关闭

W32.Sality.AB 是个 W32 病毒,长度 57,344 字节,感染 Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Vista, Windows XP 系统 ,它感染计算机中的可执行文件,下载运行其他病毒,当收到、打开此病毒时,有以下危害:

A 从http://piratas-numericos.info/handlers/get下载执行病毒

B 生成文件

临时目录[随机字母].tmp

系统目录[随机字母].dll

系统目录[随机字母].dl_

系统目录drivers[随机字母].sys

C 修改注册表项

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion

Internet Setting"GlobalUserOffline" = "0"

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion

policiessystem"EnableLUA" = "0"

D 删除注册表项

HKEY_CURRENT_USERSystemCurrentControlSetControlSafeBoot

HKEY_LOCAL_MACHINESystemCurrentControlSetControlSafeBoot

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExtStats

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionExtStats

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExtStats

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionExtStats

HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionExplorer

Browser Helper Objects

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorer

Browser Helper Objects

E 创建信号量,使得病毒只运行一份

_kkiuynbvnbrev406

F 注册服务

名称: MCIDRV_2600_6_0

显示名: MCIDRV_2600_6_0

启动类型: Automatic

影像:%System%drivers[随机字母].sys

G 结束以下服务

ALG

aswUpdSv

avast! Antivirus

avast! Mail Scanner

avast! Web Scanner

AVP

BackWeb Plug-in - 4476822

bdss

BGLiveSvc

BlackICE

CAISafe

ccEvtMgr

ccProxy

ccSetMgr

F-Prot Antivirus Update Monitor

fsbwsys

FSDFWD

F-Secure Gatekeeper Handler Starter

fshttps

FSMA

InoRPC

InoRT

InoTask

ISSVC

KPF4

LavasoftFirewall

LIVESRV

McAfeeFramework

McShield

McTaskManager

navapsvc

NOD32krn

NPFMntor

NSCService

Outpost Firewall main module

OutpostFirewall

PAVFIRES

PAVFNSVR

PavProt

PavPrSrv

PAVSRV

PcCtlCom

PersonalFirewal

PREVSRV

ProtoPort Firewall service

PSIMSVC

RapApp

SmcService

SNDSrvc

SPBBCSvc

Symantec Core LC

Tmntsrv

TmPfw

tmproxy

UmxAgent

UmxCfg

UmxLU

UmxPol

vsmon

VSSERV

WebrootDesktopFirewallDataService

WebrootFirewall

XCOMM

其它资源
来源声明

版权与免责声明
1、本站所发布的文章仅供技术交流参考,本站不主张将其做为决策的依据,浏览者可自愿选择采信与否,本站不对因采信这些信息所产生的任何问题负责。
2、本站部分文章来源于网络,其版权为原权利人所有。由于来源之故,有的文章未能获得作者姓名,署“未知”或“佚名”。对于这些文章,有知悉作者姓名的请告知本站,以便及时署名。如果作者要求删除,我们将予以删除。除此之外本站不再承担其它责任。
3、本站部分文章来源于本站原创,本站拥有所有权利。
4、如对本站发布的信息有异议,请联系我们,经本站确认后,将在三个工作日内做出修改或删除处理。
请参阅权责声明