微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: 病毒程序 Virus.Win32.Drv.a
pioneer
超级版主




积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#1  病毒程序 Virus.Win32.Drv.a

病毒名称

Virus.Win32.Drv.a

捕获时间

2007-9-2


病毒症状

      该病毒是一个使用VB语言编写的程序,长度为40,960 字节,图标为软磁盘,在版本信息中冒充为微软公司的软件,用捆绑方式感染系统盘下所有exe文件,程序文件被感染后图标和大小都会有所变化。

病毒分析

       病毒母体或染毒文件被激活后会在C盘根目录下新建目录“905c0769f9a06c95a24ddf945”拷贝自身或释放病毒文件patcher.exe到该目录下;拷贝并重命名NTDETECT.COM为mssat.exe以迷惑传统杀毒软件误杀系统文件;在IE临时文件夹中新建并运行一VB脚本文件试图将系统时间改为2050-12-31;注册表启动项Run中建立键值DrvInstall指向病毒文件patcher.exe达到开机自启动目的;试图调用系统命令ntsd.exe –pn结束210种杀毒软件、系统工具、安全工具进程;遍历系统根目录中所有路径采用捆绑方式感染exe文件,被感染文件增加40959字节,且描述信息也会变为Microsoft Removable Driver Installion。

中毒现象

      此恶意程序会造成CPU资源严重升高硬盘灯长亮;系统盘下所有exe文件的图标变为软盘图标;运行被感染的程序时无法正常打开,在该程序同目录下生成许多含有***.#.exe名字的病毒文件(***为正常数字,而且这个数字在该程序被结束前会无限制增大,生成诸多病毒文件填充硬盘空间);系统频繁弹出系统文件保护的对话框;弹出消息“All of your file is protected by Microsoft Firewall”等等。

感染对象

Windows2000/Windows XP/Windows2003

传播途径

文件捆绑

安全提示

      已安装微点主动防御软件的用户,无论您是否已经升级到最新版本,微点主动防御都能够有效防御该病毒程序。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“发现未知木马”,请直接选择删除处理(如图1);



             图1

       如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现Virus.Win32.Drv.a”,请直接选择删除(如图2)。




              图2

      使用其它杀毒软件的用户,请尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。由于该病毒的特殊性,会自动终止某些杀毒软件运行,如果您的杀毒软件已经无法运行,您也可以尝试安装微点解决。

      没有安装微点主动防御软件的用户,建议您尽快安装使用微点主动防御软件查杀预防各类新病毒。

※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2007-9-3 18:04
查看资料  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号