右下角出现一个红色带白色叉的图标提示Your computer is infected!
Windows has detected spyware infection
It is recomended to use special antispyware tools to pervent
data loss.Windows will now downlond and install the most
up-to-date antispyware for you.
Click here to protect you computer from spyware!
中文翻译:
windows检测到有间谍软件侵入!要使用特殊的反间谍工具防止数据丢失。windows准备为你下载安装wost-up-date反间谍软件。
Win32.Troj.GuiseAV.ak.28672
病毒名称(中文): 恶毒保安28672 病毒别名:
威胁级别:★☆☆☆☆
病毒类型:黑客程序 病毒长度: 28672
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行为:
这是一个伪装成安全软件的恶意程序,运行后修改注册表中安全设置项,同时恐吓用户系统中已发现恶意软件,称必须下载安装其指定的安全工具。
1.病毒运行后首先检测注册表是否存在如下项,判断系统是否已被感染:
HKLM"Software"WinReanimator"license;
检测如下位置判断是否有同类“产品”进驻系统:
HKLM"SoftWare"XP_SecurityCenter"license
HKLM"SoftWare"WinAntispyware2008"license
发现存在以上键值时,病毒进程结束。
2.查询注册表项HKLM"SOFTWARE"Microsoft"Windows"CurrentVersion"ProgramFilesDir获取应用程序安装路径,判断是否存在%ProgramFiles%"XP_SecurityCenter"XP_SecurityCenter.exe文件,同样,若存在该文件,进程结束。
3.修改注册表如下键值,降低Internet Exporer的安全设置
HKLM"SOFTWARE"Microsoft"Windows"CurrentVersion"Internet Settings"Zones"0
"1200"=0
"1201"=0
"1208"=0
"1608"=0
"1804"=1
4.修改以下注册表项,减低系统安全设置 HKLM"SOFTWARE"Microsoft"SecurityCenter""AntiVirusDisableNotify" = "01000000"
HKLM"SOFTWARE"Microsoft"SecurityCenter""FirewallDisableNotify" = "01000000"
HKLM"SOFTWARE"Microsoft"SecurityCenter""UpdatesDisableNotify" = "01000000"
HKCU"SOFTWARE"Microsoft"SecurityCenter""AntiVirusDisableNotify" = "01000000"
HKCU"SOFTWARE"Microsoft"SecurityCenter""FirewallDisableNotify" = "01000000"
HKCU"SOFTWARE"Microsoft"SecurityCenter""UpdatesDisableNotify" = "01000000"
HKLM"SYSTEM"CurrentControlSet"Services"SharedAccess"Parameters"FirewallPolicy"Standa
rdProfile"EnableFirewall" = "00000000"
5. 删除系统中的所有BHO插件,修改注册表项
HKCU"Software"Microsoft"InternetExplorer"Main""EnableBrowserExtensions" = "yes"
HKCU"Software"Microsoft"InternetExplorer"Main""SearchBar" = "http://www.google.com/ie"
HKCU"Software"Microsoft"InternetExplorer"Main""SearchPage" = "http://www.google.com"
HKCU"Software"Microsoft"InternetExplorer"Main""StartPage" = "http://www.google.com"
HKLM"Software"Microsoft"InternetExplorer"Main""Default_Search_URL" = "http://www.google.com/ie"
HKLM"Software"Microsoft"InternetExplorer"Main""SearchPage" = "http://www.google.com"
HKLM"Software"Microsoft"InternetExplorer"Main""StartPage" = "http://www.google.com"
HKLM"Software"Microsoft"InternetExplorer"Search""SearchAssistant" = http://www.google.com/
6.从指定地址下载文件http://virus-q***k-s**n.com/?wmid=1049&l=12&it=2&s=7,保存为%windir%"system32"winivstr.exe(已无法下载);
7.在系统托盘区弹出警告窗口,显示"Your computer is infected………………",恐吓用户电脑已被病毒感染,需要安装该安全软件,当用户点击该窗口时即运行文件winivstr.exe。