类别:后门病毒
病毒资料:该病毒感染Windows2000,WindowsNT,WindowsServer2003,WindowsXP系统,它打开一个后门,把染毒计算机作为转换代理,使用rootkit隐藏病毒所产生的文件和注册表内容,当感染此病毒时,有以下危害:
A在系统目录里产生以下文件
driversI386P。SYS
MSCTL32。DLL
B创建隐藏的服务,具有以下属性:
名称:i386p
文件路径:SystemdriversI386P。SYS
C增加注册表项Asynchronous1
DllName〔NAMEOFTROJANDLL〕。DLL
impersonate0
StartupStartup到
HKEYLOCALMACHINESOFTWAREMicrosoftWindowsNTCurrentVersion
WinlogonNotifymsctl32。dll
使得病毒每次开机后自动执行
D插入dropped。dll到WINLOGON进程
E从以下地址下载安装icq
http:ftp。icq。compubICQWIN9598NT4〔已删除〕icq5setup。exe
F使用随机的TCP端口把染毒计算机作为转换代理
G从以下地址下载执行文件
http:ftp。skystockfinance。cc〔已删除〕
http:https。enjoyfit2006。biz〔已删除〕
http:www2。firemonk2006。com〔已删除〕
H连接以下地址的SMTP端口25发送邮件
mxs。mail。ru
smtp。yandex。ru
maila。microsoft。com
病毒FAQ:Windows下...
(全文)