找回密码
 注册账户
查看: 874|回复: 0

九月的雪(Malware.Win32.Sepsnow.a)病毒完全解决方案

[复制链接]
水煮鱼 发表于 2008-4-14 01:49:35 | 显示全部楼层 |阅读模式



<BR><DIV class=t_msgfont align=left><FONT size=3><STRONG>九月的雪(Malware.Win32.Sepsnow.a)病毒简介</STRONG></FONT></DIV>
<DIV class=t_msgfont align=left><FONT size=2>病毒名称<BR><BR><STRONG>Malware.Win32.Sepsnow.a<BR></STRONG><BR>捕获时间<BR><BR>2007年9月22日<BR><BR><FONT size=3><STRONG>九月的雪(Malware.Win32.Sepsnow.a)病毒中毒症状</STRONG></FONT>&nbsp;&nbsp;<BR><BR>  该病毒是一个使用VC编写的恶意程序,长度为32,768 字节,图标中含有粉色的雪花,病毒扩展名为exe,传播途径主要通过可移动存储以自动运行方式传播。<BR><BR><BR><FONT size=3><STRONG>九月的雪(Malware.Win32.Sepsnow.a)病毒分析</STRONG></FONT><BR><BR>  该恶意程序被激活后,屏幕上会显示出一首名为《九月的雪》的诗,背景为雪花飘落的动画;在动画没有播放完成期间,通过查找窗口、发送消息的方式关闭“Windows任务管理器”的窗口;使用IFEO映像劫持技术劫持Windows任务管理器的程序;锁定鼠标和屏幕,影响用户操作;破坏用户隐藏文件显示;在后台释放病毒文件<STRONG>NETDDE .exe</STRONG>与<STRONG>SNOWNCLEAN.exe</STRONG>到%SystemRoot%\system32\目录下;<BR><BR>  <STRONG>NETDDE .exe</STRONG>激活后遍历驱动器(包含局域网中映射的网络驱动器)释放<STRONG>Autorun.inf</STRONG>文件,拷贝<STRONG>NETDDE .exe</STRONG>文件,拷贝重命名<STRONG>SNOWNCLEAN.exe</STRONG>为<STRONG>snown.exe</STRONG>到每个盘符根目录下,<STRONG>Autorun.inf</STRONG>指向病毒体<STRONG>snown.exe</STRONG>;注册<STRONG>NETDDE .exe</STRONG>服务名称为“<STRONG>NetworkDDE</STRONG>”的系统服务以达到开机自动启动的目的。<BR><BR><BR><FONT size=3><STRONG>九月的雪(Malware.Win32.Sepsnow.a)病毒中毒现象<BR></STRONG></FONT><BR>  计算机屏幕出现雪花飘落场景并逐行显示一首名为《九月的雪》的诗;双击盘符的时候同样出现如上现象,出现如上现象的时候前台鼠标无法进行任何操作。此时可以使用Alt+Tab进行切换。<BR><BR><BR><FONT size=3><STRONG>九月的雪(Malware.Win32.Sepsnow.a)病毒服务详细信息:</STRONG></FONT><BR><BR>服务名称:NetworkDDE<BR>服务显示名称:<STRONG>System Network DDE</STRONG><BR>启动类型:AUTO<BR>服务描述信息:维护网络上计算机这之间的动态数据交换(DDE)消息响应,如果此服务被终止,计算机通信将受到影响。如果此服务被禁用,任何依赖它的服务将无法启动。<BR><BR><BR><STRONG>Autorun.inf</STRONG>文件内容如下:<BR><BR>[autorun]<BR>OPEN=<STRONG>snown.exe<BR></STRONG>shell\Auto=打开(&amp;O)<BR>shell\Auto\command=snown.exe<BR>shell\explore=资源管理器(&amp;X)<BR>shell\explore\Command=<STRONG>snown.exe<BR></STRONG>shellEXEcute=snown.exe<BR><BR><BR>病毒注册表启动项:<BR>SYSTEM\CurrentControlSet\Services\<STRONG>NetworkDDE<BR></STRONG>指向文件:%SystemRoot%\System32\<STRONG>NETDDE .exe<BR></STRONG><BR><BR>感染对象<BR><BR>Windows 98/Windows ME/Windows 2000/Windows XP/Windows 2003<BR><BR>传播途径<BR><BR>可移动存储/局域网映射驱动器</p><p align='center'><b><font color='red'>[1]</font>&nbsp;<a href='http://www.hotbus.cn/it/200709/3493_2.html'>[2]</a>&nbsp;<a href='http://www.hotbus.cn/it/200709/3493_2.html'>下一页</a> </b></p> <BR>

您需要登录后才可以回帖 登录 | 注册账户

本版积分规则

存档|黑屋|手机|网络实验室 本站服务器由美国合租以及IDCLayer国际数据提供!!!

GMT+8, 2026-6-11 22:52 , Processed in 0.010863 second(s), 9 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表