|
| | 网站首页 | 病毒预警 | 最新病毒 | 业界新闻 | 系统进程 | 安全防御 | 解决方案 | 你问我答 | |
![]() |
| 您现在的位置: 杀毒联盟 >> 解决方案 >> 正文 | 知识在于积累,成功在于努力。---杀毒联盟 |
杀毒联盟 www.shaduu.com 杀毒很难,防毒很简单,shaduu帮您成为防病毒高手为您提供技术信息
|
|||||
|
病毒特性: 感染方式: DLL文件被有意截取调用到一个干净的系统DLL文件%System%\linkinfo.dll。当linkinfo.dll的一个API功能通过任意程序被调用时,在调用原始DLL中被请求的功能之前,Almanahe启动很多线程来运行它复制的代码。被感染文件还会注入很多线程到explorer.exe程序来调用这个复制代码。 两个SYS文件RioDrvs.sys 和 DKIS6.sys是一样的。RioDrvs.sys作为一个服务被安装,服务的名称为"RioDrvs",DKIS6.sys 加载到kernel memory 中,然后删除这个文件。 传播方式: 病毒避免感染以下名称的文件 还要注意远程机器C: 盘Windows目录名为EXAMPLE的路径: 以上路径不包括冒号。远程系统的%Windows%目录和子目录中的文件都将被感染。 它尝试使用管理员帐户弱口令进入被感染系统安装并启用病毒。它可能复制到C:\Ins.exe,并作为一个服务安装。 病毒危害: 允许它下载一个DLL文件和其它的恶意程序。如果更新的DLL文件是可利用的,就会保存到%Windows%\AppPatch\apphelps.dll.udate。随后被移动到%Windows%\AppPatch\apphelps.dll,替换以前的同名文件。这个DLL中包含很多命令。 它还下载一个文件,其中包含一个URL列表,用来获取文件。这些文件使用相同的文件名被保存到%Temp%目录,随后运行这些文件。 这些文件的版本信息可能记录在: 同时下载的文件是Lemir family病毒的一个变体。 终止进程 其中几个文件名被其它病毒利用。 Rootkit 功能
|
|
|
Copyright © 2007-2008 by www.shaduU.com All Rights Reserved
版权所有:杀毒联盟 公司地址:重庆市沙坪坝劳动路坪桥29号 邮 编:400030 网站管理:重庆新鑫科技信息化司 电 话:13752966523 媒体合作、网站建议请联系我们 渝ICP备08002816号 |