手机站
网通分站
电信主站
密 码:
用户名:
当前位置 : 主页>服务器技术>安全防护>列表

Worm.Agobot.3.sv

来源:互联网 作者:west263.com 时间:2008-02-23
西部数码-全国虚拟主机10强!40余项虚拟主机管理功能,全国领先!双线多线虚拟主机南北访问畅通无阻!免费赠送企业邮局,.CN域名,自助建站480元起,免费试用7天,满意再付款! P4主机租用799元/月.月付免压金!
病毒名称: Worm.Agobot.3.sv 类别: 蠕虫病毒 病毒资料: 破坏方法:

Agobot病毒变种。使用PE-Diminisher,ASProtect,PE_Patch加了3层壳。兼有蠕虫和后门的特征。

将自己拷贝到系统目录下,文件名为smsvc32.exe,修改如下注册表项:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
SMSvc32 : smsvc32.exe

HKLM\Software\Microsoft\Windows\CurrentVersion
\RunServices
SMSvc32 : smsvc32.exe

这样,每次开机病毒都能启动。
修改TCP/IP配置文件,将多家知名反病毒软件公司的网址屏蔽。
监听本地tcp端口,等待远程连接。

遍历进程,查找并结束下列进程:

F-AGOBOT.EXE,HIJACKTHIS.EXE,_AVPM.EXE,
_AVPCC.EXE,_AVP32.EXE,ZONEALARM.EXE,
ZONALM2601.EXE,ZATUTOR.EXE,ZAPSETUP3001.EXE,ZAPRO.EXE,XPF202EN.EXE,WYVERNWORKSFIREWALL.EXE,
WUPDT.EXE,WUPDATER.EXE,WSBGATE.EXE,WRCTRL.EXE,WRADMIN.EXE,WNT.EXE,WNAD.EXE,WKUFIND.EXE,WINUPDATE.EXE,WINTSK32.EXE,WINSTART001.EXE,WINSTART.EXE,WINSSK32.EXE,WINSERVN.EXE,WINRECON.EXE,WINPPR32.EXE,WINNET.EXE,
WINMAIN.EXE,WINLOGIN.EXE,WININITX.EXE,
WININIT.EXE,WININETD.EXE,WINDOWS.EXE,
WINDOW.EXE,WINACTIVE.EXE,WIN32US.EXE,
WIN32.EXE, WIN-BUGSFIX.EXE,WIMMUN32.EXE,
WHOSWATCHINGME.EXE,WGFE95.EXE,WFINDV32.EXE,WEBTRAP.EXE, WEBSCANX.EXE,WEBDAV.EXE,
WATCHDOG.EXE,W9X.EXE.........

其中大部分是反病毒软件和防火墙,也有部分其他病毒。

病毒传播方式主要是利用局域网共享和漏洞。

主动连接远程IRC服务器,登陆特定频道接收黑客控制。当与黑客联系上以后,黑客可以对被感染机器进行随心所欲的操作。除一些常规操作外还包括对一些网站的攻击。控制方式为黑客从聊天室发送字符串命令,病毒执行相应操作,并将结果发回聊天室。

病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: Windows下的PE病毒。
发现日期: 2004-11-26

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!