科技: 人物 企业 技术 IT业 TMT
科普: 自然 科学 科幻 宇宙 科学家
通信: 历史 技术 手机 词典 3G馆
索引: 分类 推荐 专题 热点 排行榜
互联网: 广告 营销 政务 游戏 google
新媒体: 社交 博客 学者 人物 传播学
新思想: 网站 新书 新知 新词 思想家
图书馆: 文化 商业 管理 经济 期刊
网络文化: 社会 红人 黑客 治理 亚文化
创业百科: VC 词典 指南 案例 创业史
前沿科技: 清洁 绿色 纳米 生物 环保
知识产权: 盗版 共享 学人 法规 著作
用户名: 密码: 注册 忘记密码?
    创建新词条
科技百科
  • 人气指数: 2289 次
  • 编辑次数: 1 次 历史版本
  • 更新时间: 2009-03-19
admin
admin
发短消息
相关词条
shopex
shopex
刘英武
刘英武
java表格控件
java表格控件
奇新CMS
奇新CMS
ICQ
ICQ
IRC
IRC
Evernote
Evernote
VMWARE
VMWARE
Helvetica字体设计灵感
Helvetica字体设计灵感
pagemaker
pagemaker
推荐词条
希拉里二度竞选
希拉里二度竞选
《互联网百科系列》
《互联网百科系列》
《黑客百科》
《黑客百科》
《网络舆情百科》
《网络舆情百科》
《网络治理百科》
《网络治理百科》
《硅谷百科》
《硅谷百科》
2017年特斯拉
2017年特斯拉
MIT黑客全纪录
MIT黑客全纪录
桑达尔·皮查伊
桑达尔·皮查伊
阿里双十一成交额
阿里双十一成交额
最新词条

热门标签

微博侠 数字营销2011年度总结 政务微博元年 2011微博十大事件 美国十大创业孵化器 盘点美国导师型创业孵化器 盘点导师型创业孵化器 TechStars 智能电视大战前夜 竞争型国企 公益型国企 2011央视经济年度人物 Rhianna Pratchett 莱恩娜·普莱契 Zynga与Facebook关系 Zynga盈利危机 2010年手机社交游戏行业分析报告 游戏奖励 主流手机游戏公司运营表现 主流手机游戏公司运营对比数据 创建游戏原型 正反馈现象 易用性设计增强游戏体验 易用性设计 《The Sims Social》社交亮 心理生理学与游戏 Kixeye Storm8 Storm8公司 女性玩家营销策略 休闲游戏的创新性 游戏运营的数据分析 社交游戏分析学常见术语 游戏运营数据解析 iPad风行美国校园 iPad终结传统教科书 游戏平衡性 成长类型及情感元素 鸿蒙国际 云骗钱 2011年政务微博报告 《2011年政务微博报告》 方正产业图谱 方正改制考 通信企业属公益型国企 善用玩家作弊行为 手机游戏传播 每用户平均收入 ARPU值 ARPU 游戏授权三面观 游戏设计所运用的化学原理 iOS应用人性化界面设计原则 硬核游戏 硬核社交游戏 生物测量法研究玩家 全球移动用户 用户研究三部曲 Tagged转型故事 Tagged Instagram火爆的3大原因 全球第四大社交网络Badoo Badoo 2011年最迅猛的20大创业公司 病毒式传播功能支持的游戏设计 病毒式传播功能 美国社交游戏虚拟商品收益 Flipboard改变阅读 盘点10大最难iPhone游戏 移动应用设计7大主流趋势 成功的设计文件十个要点 游戏设计文件 应用内置付费功能 内置付费功能 IAP功能 IAP IAP模式 游戏易用性测试 生理心理游戏评估 游戏化游戏 全美社交游戏规模 美国社交游戏市场 全球平板电脑出货量 Facebook虚拟商品收益 Facebook全球广告营收 Facebook广告营收 失败游戏设计的数宗罪名 休闲游戏设计要点 玩游戏可提高认知能力 玩游戏与认知能力 全球游戏广告 独立开发者提高工作效率的100个要点 Facebook亚洲用户 免费游戏的10种创收模式 人类大脑可下载 2012年最值得期待的20位硅谷企业家 做空中概股的幕后黑手 做空中概股幕后黑手 苹果2013营收 Playfish社交游戏架构

Win32.Troj.Zdesnado.y 发表评论(0) 编辑词条

目录

概述编辑本段回目录

  

病毒别名:Trojan-Downloader.Win32.Zdesnado.y【AVP】
处理时间:
威胁级别:★★
中文名称
病毒类型:木马
影响系统:Win9x / WinNT

病毒行为:编辑本段回目录

这是一个木马下载器,用于下载并执行木马。它是通过读取两个网页配置文件去下载并运行木马的。比一般的木马下载器更加灵活,危害也更大。通过设置4个时钟,它会每隔一定时间做以下操作:定时修改启动项,是自己能够开机运行,并且到指定网址取得配置文件用来下载新的病毒;定时终止某些进程,可以是反病毒软件防火墙;定时修改host文件,使得很多反病毒软件不能正常升级;定时修改用户的主页指向某个网页,使得用户打开浏览器时首先访问病毒设置的网页,从而感染病毒。

1.创建互斥体kakogo_cherta_tebe_zdes_nado,防止运行病毒的多个实例。

2.将自身复制到%System%Softwaresoftware.exe,修改文件%System%driversetchosts,在该文件后面追加一下内容:

127.0.0.1 www.iframedollars.biz
127.0.0.1 iframedollars.biz
127.0.0.1 www.allforadult.com
127.0.0.1 allforadult.com
127.0.0.1 www.vesbiz.biz
127.0.0.1 vesbiz.biz
127.0.0.1 www.aaasexypics.com
127.0.0.1 aaasexypics.com
127.0.0.1 www.virgin-tgp.net
127.0.0.1 virgin-tgp.net
127.0.0.1 www.5sec.biz
127.0.0.1 5sec.biz
127.0.0.1 www.avp.com
127.0.0.1 www.viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 www.symantec.com
127.0.0.1 networkassociates.com
127.0.0.1 secure.nai.com
127.0.0.1 downloads1.kaspersky-labs.com
127.0.0.1 downloads2.kaspersky-labs.com
127.0.0.1 downloads3.kaspersky-labs.com
127.0.0.1 downloads4.kaspersky-labs.com
127.0.0.1 downloads-us1.kaspersky-labs.com
127.0.0.1 downloads-eu1.kaspersky-labs.com
127.0.0.1 kaspersky-labs.com
127.0.0.1 www.networkassociates.com
127.0.0.1 us.mcafee.com
127.0.0.1 f-secure.com
127.0.0.1 avp.com
127.0.0.1 www.sophos.com
127.0.0.1 sophos.com
127.0.0.1 www.ca.com
127.0.0.1 ca.com
127.0.0.1 securityresponse.symantec.com
127.0.0.1 symantec.com
127.0.0.1 mast.mcafee.com
127.0.0.1 my-etrust.com
127.0.0.1 www.kaspersky.com
127.0.0.1 www.f-secure.com
127.0.0.1 dispatch.mcafee.com
127.0.0.1 update.symantec.com
127.0.0.1 nai.com
127.0.0.1 www.nai.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 customer.symantec.com
127.0.0.1 rads.mcafee.com
127.0.0.1 trendmicro.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1 www.mcafee.com
127.0.0.1 mcafee.com
127.0.0.1 viruslist.com
127.0.0.1 www.my-etrust.com
127.0.0.1 download.mcafee.com
127.0.0.1 updates.symantec.com
127.0.0.1 kaspersky.com
127.0.0.1 www.trendmicro.com
127.0.0.1 conyc.com

下载网页文件到:%system%ysb.exe

创建目录%SystemRoot%test

2.修改注册表:
添加表项:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
"Software"="%System%Softwaresoftware.exe"

HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerMain
"Start Page"="<变化的值>"

"FlagStop"=dword:1
或者
"FlagInstall"=dword:1

修改表项:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones2
"1001"=dword:47
"Flags"=dword:0

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones2
"1001"=dword:47
"Flags"=dword:0

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones3
"1001"=dword:0
"Flags"=dword:1

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones3
"1001"=dword:0
"Flags"=dword:1

HKEY_USERS.DefaultSoftwareMicrosoftWindowsCurrentVersionInternet Settings
"Trust Warning Level"="No Security"
"Safety Warning Level"="SucceedSilent"
"CodeDownload"="Yes"
"Security_RunActiveXControls"
"Security_RunScripts"

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet Settings
"Trust Warning Level"="No Security"
"Safety Warning Level"="SucceedSilent"
"CodeDownload"="Yes"
"Security_RunActiveXControls"
"Security_RunScripts"

HKEY_USERS.DefaultSoftwareMicrosoftInternet ExplorerSecurity
"Trust Warning Level"="No Security"
"Safety Warning Level"="SucceedSilent"

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZoneMapProtocolDefaults
"http"

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZoneMapDomains
"Trusted"
"CurrentLevel"
"RecommendedLevel"
"MinLevel"

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionInternet SettingsZoneMapDomains
"Trusted"
"CurrentLevel"
"RecommendedLevel"
"MinLevel"

3.通过设置4个时钟,它会每隔一定时间做以下操作:定时修改启动项,是自己能够开机运行,并且到指定网址取得配置文件用来下载新的病毒;定时终止某些进程,可以是反病毒软件防火墙;定时修改host文件,使得很多反病毒软件不能正常升级;定时修改用户的主页指向某个网页,使得用户打开浏览器时首先访问病毒设置的网页,从而感染病毒。

终止的进程:
ir.exe
intron.exe
printer32.exe
ykyrtws.exe
loadclean.exe
telnet.exe
lpt.exe
systime.exe
toolbar.exe
mstasks1.exe
mstasks2.exe
mstasks3.exe
loadadv.exe

→如果您认为本词条还有待完善,请 编辑词条

词条内容仅供参考,如果您需要解决具体问题
(尤其在法律、医学等领域),建议您咨询相关领域专业人士。
0

标签: Win32.Troj.Zdesnado.y

收藏到: Favorites  

同义词: 暂无同义词

关于本词条的评论 (共0条)发表评论>>

对词条发表评论

评论长度最大为200个字符。