fangqing1986

 右下角出现一个红色带白色叉的图标提示Your computer is infected!
                            Windows has detected spyware infection
                            It is recomended to use special antispyware tools to pervent
                            data loss.Windows will now downlond and install the most
                            up-to-date antispyware for you.
                            Click here to protect you computer from spyware!

中文翻译:
windows检测到有间谍软件侵入!要使用特殊的反间谍工具防止数据丢失。windows准备为你下载安装wost-up-date反间谍软件。


Win32.Troj.GuiseAV.ak.28672

病毒名称(中文): 恶毒保安28672 病毒别名:

威胁级别:★☆☆☆☆ 

病毒类型:黑客程序              病毒长度: 28672

影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:

这是一个伪装成安全软件的恶意程序,运行后修改注册表中安全设置项,同时恐吓用户系统中已发现恶意软件,称必须下载安装其指定的安全工具。
1.
病毒运行后首先检测注册表是否存在如下项,判断系统是否已被感染:
HKLM"Software"WinReanimator"license

检测如下位置判断是否有同类产品进驻系统:
HKLM"SoftWare"XP_SecurityCenter"license
HKLM"SoftWare"WinAntispyware2008"license
发现存在以上键值时,病毒进程结束。
2.
查询注册表项HKLM"SOFTWARE"Microsoft"Windows"CurrentVersion"ProgramFilesDir获取应用程序安装路径,判断是否存在%ProgramFiles%"XP_SecurityCenter"XP_SecurityCenter.exe文件,同样,若存在该文件,进程结束。
3.
修改注册表如下键值,降低Internet Exporer的安全设置
HKLM"SOFTWARE"Microsoft"Windows"CurrentVersion"Internet Settings"Zones"0
"1200"=0
"1201"=0
"1208"=0
"1608"=0
"1804"=1

4.修改以下注册表项,减低系统安全设置 HKLM"SOFTWARE"Microsoft"SecurityCenter""AntiVirusDisableNotify" = "01000000"
HKLM"SOFTWARE"Microsoft"SecurityCenter""FirewallDisableNotify" = "01000000"
HKLM"SOFTWARE"Microsoft"SecurityCenter""UpdatesDisableNotify" = "01000000"
HKCU"SOFTWARE"Microsoft"SecurityCenter""AntiVirusDisableNotify" = "01000000"
HKCU"SOFTWARE"Microsoft"SecurityCenter""FirewallDisableNotify" = "01000000"
HKCU"SOFTWARE"Microsoft"SecurityCenter""UpdatesDisableNotify" = "01000000"
HKLM"SYSTEM"CurrentControlSet"Services"SharedAccess"Parameters"FirewallPolicy"Standa
rdProfile"EnableFirewall" = "00000000"
5.
删除系统中的所有BHO插件,修改注册表项
HKCU"Software"Microsoft"InternetExplorer"Main""EnableBrowserExtensions" = "yes"
HKCU"Software"Microsoft"InternetExplorer"Main""SearchBar" = "http://www.google.com/ie"
HKCU"Software"Microsoft"InternetExplorer"Main""SearchPage" = "http://www.google.com"
HKCU"Software"Microsoft"InternetExplorer"Main""StartPage" = "http://www.google.com"
HKLM"Software"Microsoft"InternetExplorer"Main""Default_Search_URL" = "http://www.google.com/ie"
HKLM"Software"Microsoft"InternetExplorer"Main""SearchPage" = "http://www.google.com"
HKLM"Software"Microsoft"InternetExplorer"Main""StartPage" = "http://www.google.com"
HKLM"Software"Microsoft"InternetExplorer"Search""SearchAssistant" = http://www.google.com/
6.
从指定地址下载文件http://virus-q***k-s**n.com/?wmid=1049&l=12&it=2&s=7,保存为%windir%"system32"winivstr.exe(已无法下载);
7.
在系统托盘区弹出警告窗口,显示"Your computer is infected………………",恐吓用户电脑已被病毒感染,需要安装该安全软件,当用户点击该窗口时即运行文件winivstr.exe

 

分类:

技术点:

相关文章: