用户 密码
太平洋系列网站:汽车网 | 游戏网 | 时尚女性
首 页 | 今日报价 | 新闻中心 | 数码世界 | 硬件资讯 | 软件资讯 | 下 载 | 通讯世界 | 游 戏
论 坛 | 产品大全 | 渠道商情 | 解决方案 | 招聘培训 | 产品调查 | 二 手 | 评 测 室 | 导 购
各地今日报价 北京 广州 上海 深圳 南宁 重庆 山东 南京 香港 辽宁

-
您现在的位置:软件资讯 > 软件应用 > 杀毒专区 > 病毒档案
  疯狂盗取游戏CDKEY:Spybot新变种分析 出处:PConline
[ 2004-10-20 11:08:07 ] 作者:伯狼 编译 责任编辑:liyalin
-

  ·该病毒可以通过IRC(Internet Relay Chat)频道被远程控制
  ·包含分布式拒绝服务攻击(DDoS)以及后门功能
  ·尝试从受感染计算机盗取机密信息
  ·尝试使用多个漏洞进行散布

  其他命名:W32.Spybot.Worm, W32/Sdbot.worm.gen.j [McAfee], Backdoor.Win32.Rbot.gen [Kaspersky]
  病毒长度:124,928字节
  受影响系统:Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
  风险指数:低
  破坏能力:中
  感染能力:中

  该病毒执行时:

  1,将自身拷贝为:%System%\sysmsvc.exe

  注意:%Windir%文件夹:Windows 95/98/Me系统中默认为:C:\Windows,Windows NT/2000系统中默认为:C:\Winnt,Windows XP系统中为:C:\Windows

  2,在如下注册表项:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  HKEY_CURRENT_USER\Software\Microsoft\OLE
  HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\Lsa
 
  添加如下键值:

  "MsWindows SysDate" = "sysmsvc.exe"
  以便Windows启动时自动运行该病毒

  3,尝试打开后门,连接到一个IRC频道服务器:fear.godofthe.net的TCP 8080端口

  4,接听攻击者发出的命令执行如下动作:

  ·下载并执行文件
  ·列出、停止以及启动进程
  ·发起拒绝服务(Denial of Service,DoS)攻击
  ·盗取系统信息以及密码并发送给攻击者
  ·重定向端口
  ·通过IRC发送文件
  ·使用自身的SMTP引擎发送email
  ·启动本地Web,FTP或其他有安全隐患的服务器
  ·将键盘按键记录为一个文件
  ·尝试侵入网络共享并拷贝自身
  ·扫描网络中易受攻击的主机

  5,扫描计算机并尝试使用如下之一的易受攻击的主机:

  ·使用TCP端口135的Microsoft Windows DCOM RPC接口缓存溢出漏洞(Microsoft Security Bulletin MS03-026)
  ·Microsoft Windows本地安全验证服务远程缓存溢出漏洞(Microsoft Security Bulletin MS04-011)
  ·使用TCP端口445的Microsoft Windows Workstation Service Remote缓存溢出漏洞(Microsoft Security Bulletin MS03-049)
  ·Microsoft Windows SSL库拒绝服务漏洞。(Microsoft Security Bulletin MS04-011)

  6,盗取如下游戏的CD-KEY:

Battlefield 1942
Battlefield 1942 (Road To Rome)
Battlefield 1942 (Secret Weapons of WWII)
Battlefield Vietnam
Black and White
Chrome
Command and Conquer: Generals
Command and Conquer: Generals (Zero Hour)
Command and Conquer: Red Alert
Command and Conquer: Red Alert 2
Command and Conquer: Tiberian Sun
FIFA 2002
FIFA 2003
Hidden & Dangerous 2
IGI 2: Covert Strike
Industry Giant 2
James Bond 007: Nightfire
Legends of Might and Magic
Medal of Honor: Allied Assault
Medal of Honor: Allied Assault: Breakthrough
Medal of Honor: Allied Assault: Spearhead
Microsoft Windows Product ID
Nascar Racing 2002
Nascar Racing 2003
Need For Speed Hot Pursuit 2
Need For Speed: Underground
Neverwinter Nights
Neverwinter Nights (Shadows of Undrentide)
NHL 2002
NHL 2003
NOX
Rainbow Six III RavenShield
Shogun: Total War: Warlord Edition
Soldier of Fortune II - Double Helix
Soldiers Of Anarchy
Unreal Tournament 2003
Unreal Tournament 2004

  清除方法:

  永久删除%System%\sysmsvc.exe文件

  点击开始-->运行,输入

  regedit

  按回车进入注册表编辑器

  定位到如下注册表条目:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  HKEY_CURRENT_USER\Software\Microsoft\OLE
  HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\Lsa

  在其右侧面板删除如下键值:

  "MsWindows SysDate" = "sysmsvc.exe"

察看评论详细内容 我要发表评论
作者笔名简短内容 发表时间
:





ad
发给好友 我要报错 投稿给我们 加入收藏 返回顶部

-
本栏今日更新
相关文章
·是敌是友?微软帮Goolge宣传软件!
·纷争结束,AOL和微软共同支持Sender ID
·黑客利用Google击败反垃圾邮件工具
·扩大通讯市场,微软推出企业版IM
·网文快捕——“网海拾贝”的利器
·网上小金库:工商银行篇
·如何下载世界500强的PPT模板
·Word文件轻松变成Flash
·3天12变种 QQ“缘”木马卷土重来
·苹果电脑系统遭遇稀罕病毒攻击
·木马通用解法终结篇
·如何识别非法进程与手工杀毒
·疯狂散播:W32.Bagz.D@mm病毒分析
·病毒?杀毒软件竟自动修改Zip文件
·病毒分析:Worm_wootbot.BJ蠕虫
·病毒分析:W32.Spybot.FBG蠕虫
文章搜索
高级搜索
本栏今日焦点
IT培训十大热门文章
-