2022-12-09 11:35:32 来源:三好IT网
Net-Worm.Win32.Zorin.a 这个一个会感染可执行文件的蠕虫病毒。该病毒会终止金山毒霸、金山网镖、天网防火墙等安全软件,大大降低了用户机器的安全性能;病毒会释放一个DLL文件的蠕虫病毒,并将该DLL文件注入到EXPLORER.EXE进程中;病毒修改“hosts”文件,是得用户访问许多常用网址时重定向到指定的网址,可能使用户中新的病毒。
摘要
病毒别名:Net-Worm.Win32.Zorin.a[AVP]
威胁级别:★★
中文名称:
病毒类型:蠕虫
影响系统:Win9x / WinNT
病毒行为:
病毒将自身复制到可写的网络磁盘中,并通过猜测密码感染局域网中更多的计算机;病毒还会感染本地计算机所有磁盘中的EXE文件,除了某些常见目录中的文件,如system、system32、windows、Documents and Settings、System Volume Information等等。
病毒侵染过程
注册表的修改
在当前目录释放DLL文件virDLL.dll(Worm.Logo.d),并将它远程注入到EXPLORER.EXE进程中。
添加注册表键值:
HKEY_LOCAL_MACHINESOFTWARESoftDownloadWWW
"auto"="1"
查找窗口名和窗口类为:
RavMon.exe
RavMonClass
天网防火墙个人版
Tapplication
天网防火墙企业版
TForm1
噬菌体
TfLockDownMain
的窗口并关闭它们。
终止进程
EGHOST.EXE
MAILMON.EXE
KAVPFW.EXE
KWatchUI.EXE
IPARMOR.EXE
卸载密码防盗专家 综合版。
修改内容
修改%System32driversetchosts文件将许多常用网址重定向到某个指定网址,病毒修在hosts文件尾部增加以下内容:
66.197.186.149 www.hinet.net
66.197.186.149 www.pchome.com.tw
66.197.186.149 www.msn.com.tw
66.197.186.149 www.yam.com
66.197.186.149 www.google.com.tw
66.197.186.149 www.gamer.com.tw
66.197.186.149 www.taiwankiss.com
66.197.186.149 www.sina.com.tw
66.197.186.149 www.so-net.net.tw
66.197.186.149 www.uhome.net
66.197.186.149 www.gamania.com
66.197.186.149 www.104.com.tw
66.197.186.149 www.tp.edu.tw
66.197.186.149 www.seed.net.tw
66.197.186.149 www.tw18.com
66.197.186.149 www.gamebase.com.tw
66.197.186.149 www.hello.com.tw
66.197.186.149 www.taiwandns.com
66.197.186.149 www.ithome.com.tw
66.197.186.149 www.cartoonnetwork.com.tw
66.197.186.149 bubble.com.tw
66.197.186.149 tw.ebay.com
66.197.186.149 www.microsoft.com
66.197.186.149 www.oc-gamer.com
66.197.186.149 www.igame.com.tw
66.197.186.149 www.funtown.com.tw
66.197.186.149 www.softstar.com.tw
66.197.186.149 service.gamania.com
66.197.186.149 www.gamezone.idv.tw
66.197.186.149 www.ggame.com.tw
66.197.186.149 www.gamestation.com.tw
66.197.186.149 www.lineage2.com.tw
66.197.186.149 tw.games.yahoo.com
66.197.186.149 www.iogc.com.tw
66.197.186.149 www.transakt.com.tw
66.197.186.149 www.softking.com.tw
66.197.186.149 groups.msn.com
66.197.186.149 www.mofa.com.tw
66.197.186.149 dir.pchome.com.tw
66.197.186.149 www.sa.game.tw
66.197.186.149 www.books.com.tw
66.197.186.149 www.gamemaster.com
66.197.186.149 www.newspace.com.tw
66.197.186.149 www.e-box.net.tw
66.197.186.149 gnn.gamer.com.tw
66.197.186.149 pc.gamebase.com.tw
66.197.186.149 twbbs.net.tw
66.197.186.149 www.twindex.com.tw
66.197.186.149 www.t2t.com.tw
66.197.186.149 www.girl-tw.com
66.197.186.149 www.sogi.com.tw
66.197.186.149 hdvd.com.tw
66.197.186.149 cgi.tw.ebay.com
66.197.186.149 movie.kingnet.com.tw
66.197.186.149 www.atmovies.com.tw
66.197.186.149 www.movie.com.tw
66.197.186.149 www.kokoro.com.tw
66.197.186.149 www.twgirls.net
66.197.186.149 bbs.vips.com.tw
66.197.186.149 www.symantec.com
66.197.186.149 www.symantec.com.tw
66.197.186.149 liveupdate.symantecliveupdate.com
将自身复制到可写的网络磁盘中,以感染更多机器;通过猜测密码感染局域网中计算机的ipc$、admin$。
感染本地计算机所有磁盘中的EXE文件,除了名字为以下字符串的目录中的文件:
system
system32
windows
Documents and Settings
System Volume Information
Recycled
winnt
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gaming Zone
病毒将自身写入被感染文件的头部。
清除方法
2.添加注册表键值:
HKEY_LOCAL_MACHINESOFTWARESoftDownloadWWW
"auto"="0"
使用最新病毒库的杀毒软件进行查杀
标签: 蠕虫病毒
Net-Worm Win32 Zorin a 这个一个会感染可执行文件的蠕虫病毒。该病毒会终止金山毒霸、金山网镖、天网防火墙等安全软件,大大降低了用户机
RECYCLER文件RECYCLER它翻译成英文的意思是回收再利用的意思。它是windows操作系统中存放被删除文件的文件夹之一。也就是这个文件夹是回收
要解决的问题Dell笔记本电脑在键盘的左下方有Fn键,我们以F5键的刷新功能为例。在默认设置下,要使用键盘上方的功能键时,如F5刷新,需要按Fn+F
故障表现:word突然不能正常启动,并有提示框:(遇到问题需要关闭,并提示尝试恢复。)但恢复后立即出现提示:(WORD上次启动时失败,以安全模
steam未响应怎么办?steam未响应刚才兴冲冲弄好游戏,点开始,和部分玩家一样没响应,在网上搜了搜解决办法,3DM那边有用替换法的,觉得太麻
Net-Worm Win32 Zorin a 这个一个会感染可执行文件的蠕虫病毒。该病毒会终止金山毒霸、金山网镖、天网防火墙等安全软件,大大降低了用户机
RECYCLER文件RECYCLER它翻译成英文的意思是回收再利用的意思。它是windows操作系统中存放被删除文件的文件夹之一。也就是这个文件夹是回收
要解决的问题Dell笔记本电脑在键盘的左下方有Fn键,我们以F5键的刷新功能为例。在默认设置下,要使用键盘上方的功能键时,如F5刷新,需要按Fn+F
故障表现:word突然不能正常启动,并有提示框:(遇到问题需要关闭,并提示尝试恢复。)但恢复后立即出现提示:(WORD上次启动时失败,以安全模
steam未响应怎么办?steam未响应刚才兴冲冲弄好游戏,点开始,和部分玩家一样没响应,在网上搜了搜解决办法,3DM那边有用替换法的,觉得太麻
小编带来了maxdos 9 3使用教程,很多朋友不知道maxdos工具箱9 3怎么用,下文将会介绍maxdos工具箱9 3的功能以及相应的使用方法,有需要的
腾迅QQ的端口是什么?计算机端口是英文port的意译,可以认为是计算机与外界通讯交流的出口。腾讯的端口就是相对于一个接口,而连接的计算机
如果只有一个网络可以用,而却有两个有线路由器,那么怎么将其连接起来呢?本文的方法适合于路由器本身没有WDS或者两个路由器不是同一型号,
360安全卫士是一款功能强大的电脑管理软件,有些用户出于安全考虑,想知道如何开启软件反勒索服务,接下来小编就给大家介绍一下具体的操作
旗袍,中国和世界华人女性的传统服装,被誉为中国国粹和女性国服。虽然其定义和产生的时间至今还存有诸多争议,但它仍然是中国悠久服饰文化
7月21日,北京市政府发布《北京市电影局关于在疫情防控常态化条件下有序推进电影院恢复开放的通知》,宣布全市低风险地区影院,可于7月24日
武汉7·16渡江节组委会14日发布公告,由于长江武汉关水位超警戒水位,按照规定取消2020年第46届武汉7·16渡江节。受近期持续强降雨影响,
过去一段时间,国家级非遗项目灰塑传承人邵成村,多次在陈家祠等工作现场,向身边那些带着好奇目光的人们讲解灰塑的种种技术细节:草根灰、
7月13日,位于璧山区南门唐城夜市街区的璧山冷酒夜市开街。这是璧山区打造夜间经济消费载体、培育夜间经济活动品牌的举措之一。璧山市民一