PCclub社区:用户 密码 注册 www.pconline.cn 汽车网 游戏网 时尚女性
  太平洋电脑网
太平洋社区 产品论坛 软件论坛
咖 啡 馆 游戏论坛
首  页
产品库
今日报价 产业资讯
评 测 室 数码世界
软件 下载 摄影  
游戏 二手 视频 通  信 
商城
图库
渠道商情 方案应用 招聘培训
网络设备 服 务 器 办公设备
CPU/内显示器主板显卡
存储设备打印机外设MP4 
diy
DIY硬件
手机
手 机
笔记本
笔记本
台式机
台式机
数码相机
数码相机
随身听
随身听
摄像机
摄像机
数字家庭
数字家庭
精品廊
精品廊
北京 上海 广州 深圳 香港 广西 重庆 山东 江苏 辽宁 福建 成都 西安 台湾
 
 
   
首页 | 新闻 | 应用 | 评测 | 教你学电脑 | 信息安全 | 创意设计 | 开发特区 | 下载 | 专题 | 社区
 
 特色专区:QQ大本营 | Vista专区 | msn总动员 | 组网专栏 | 设计素材 | Flash剧场 | Photoshop | 视频专栏 | 热门软件 | KC通讯
 
您现在的位置: 软件资讯 > 软件应用 > 信息安全 > 安全资讯
瑞星卡卡第2号追杀令——7939
作者:佚名 责任编辑:caihao

流氓软件7939分析报告

  一个感染型病毒。被病毒感染后,首页被篡改并无法改回。可能会造成Winlogon.exe异常,导致系统蓝屏或重起。

  病毒运行后有以下行为:

一、弹出包含以下内容的对话框:(病毒作者制作被感染文件)

  标题:“捆绑软件”
  内容为:“是否捆绑 [%CURFILE%] ?”
  如果用户选择“是”病毒就会感染文件,并有感染完成后弹出包含以下内容的对话框。
  标题:“恭喜”
  内容为:“捆绑结束!点击确定程序安全退出!”

二、感染以下几个文件

  "%WINDIR%\system32\rundll32.exe"
  "%WINDIR%\rundll32.exe"
  "%WINDIR%\system32\userinit.exe"
  "%WINDIR%\regedit.exe"
  "%WINDIR%\system\runonce.exe"
  "%WINDIR%\system32\runonce.exe"
  "IEXPLORE.EXE"

  感染的方式为修改被感染文件入口,将病毒代码添加被感染文件的尾部。

  三、在Winlogon.exe、explorer.exe进程空间中创建感染线程,感染文件,使其他应用程序无法修复被感染文件。

  四、修改注册表以下键值

  注册表键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion

  数据项:"HomePage"

  数据值为:"http://www.7939.com/"

  五、关闭某杀毒软件的"文件保护"以及"主动防御"功能。

  六、每周2 下载 1."http://Clicksad.com/****.jpg" (为PE文件)到临时目录并运行!

  七、根据 "http://Clicksad.com/page.jpg" 文件的内容(网址)修改本地计算机的首页(病毒本身修改7939)。

[上一页] [1] [2]
  下一篇:瑞星卡卡第1号反流氓软件追杀令——My123  
来PConline劲爆论坛抢大奖!马上点击进入网络安全讨论区
更多相关搜索: 7939专杀    7939专杀工具    瑞星卡卡   

  发给好友 我要报错 投稿给我们 加入收藏 返回顶部  

本栏今日更新
相关文章
·比Google还先进?体验微软版“虚拟地球”
·无法兼顾:数个Windows Live项目被挂起
·微软官方Vista RTM下载已经开始
·用QQ WLM iNowShare随意共享文件
·全新QQ空间4.0全屏版效果图抢先看
·以分享为荣!优秀在线网络硬盘横向评测
·照片调色系列教程(8):塑造“菲”风格灰色调时尚
·用Fireworks绘制飞利浦手机
关于我们 | 网站地图 | 广告指南 | 联系我们 | 招聘精英 | 网站律师 | 合作联系


广东省通信管理局
ICP证粤B2-20040647
互联网清理整顿
技术支持与报障:support@pconline.com.cn
        020-87568837         
对本站有任何建议、意见或投诉,请点这里在线提交.
本网站简体、繁体两种版本,以简体版为准
PConline版权所有,未经授权禁止转载、摘编、复制或建立镜像.如有违反,追究法律责任__