| 北京信息安全测评中心、金山毒霸
联合发布2004年04月05日热门病毒
据金山毒霸反病毒实验室介绍,今日提醒用户注意以下病毒:
QQ狩猎者最新变种(Win32.Troj.QQandy.c),木马病毒。随机自启动,窃取用户信息发送到指定邮箱。以下是该病毒的详情:
病毒信息:
病毒名称: Win32.Troj.QQandy.c
中文名称: QQ狩猎者
威胁级别: 2B
受影响系统: Win9x/WinMe/WinNT/Win2000/WinXP/Win2003
技术特点:
A、将病毒自身拷贝到 %System%\rund1l32.exe,注意该文件名不同于系统文件 rundll32.exe
B、在Win9x系统下,
在Win.ini文件中的 [windows] 节添加一行
run = %System%\rund1l32.exe
以便该病毒在每次重启 Windows 时执行。
C、在WinNT/Win2k/Win2003系统下,
在注册表的主键:
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
中修改如下键值:
"run" = "%System%\rund1l32.exe"
以便该病毒在每次重启 Windows 时执行。
D、在被感染机器上,会向QQ上的好友发送以下信息
听说是华仔的妹妹~长得还不错http://my。cnyys。com/bytes/andy。jpg
该地址中的jpg文件实际上是一个网页,定向到另外一个图片,同时打开另外一个页面,
最终将下载病毒文件,并通过脚本使之在系统上执行。
解决方案:
· 请使用金山毒霸2004年04月06日的病毒库可完全处理该病毒;
· 请不要轻易点击陌生人的邮件以及下载和运行所带附件,在运行可疑附件前先用毒霸扫描;
·
手工解决方案:
首先,若系统为WinMe,则请先关闭系统还原功能;
(毒霸论坛:反病毒可能需要用到的方法及操作
> 如何禁用Win
Me/XP的“系统还原”功能)
对于系统是Win9x/WinMe:
步骤一,删除病毒主程序
请使用干净的系统软盘引导系统到纯DOS模式,然后转到系统目录(默认的系统目录为
C:\windows\),分别输入以下命令,以便删除病毒程序:
C:\windows\>cd system
C;\windows\system>del rund1l32.exe
注意该文件名不同于系统文件 rundll32.exe
完毕后,取出系统软盘,重新引导到Windows系统。
如果手中没有系统软件盘,可以在引导系统时按“F5”键也可进入纯DOS模式。
步骤二,清除病毒在 win.ini 里添加的项
打开文件 C:\windows\win.ini
找到 [Windows] 节,找到如下项目:
run = c:\windows\System\rund1l32.exe
将其删除,关闭保存win.ini文件。 |
对于系统是Windows NT, Windows 2000, Windows XP, Windows 2003 Sever:
步骤一,启动系统到安全模式;
步骤二,查找并删除病毒程序
通过“我的电脑”或“资源管理器”进入系统目录(Winnt或windows),再进入system32目录,
找到文件“rund1l32.exe”,将它们删除;
步骤三,清除病毒在注册表里添加的项
打开注册表编辑器: 点击开始>运行, 输入REGEDIT, 按Enter;
在左边的面板中, 双击(按箭头顺序查找,找到后双击):
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
在右边的面板中, 找到并删除如下项目:
"run" = "%System%\rund1l32.exe"
关闭注册表编辑器.
|
|