簡單分析SCVVHSOT.exe病毒
更新時間:2008年06月11日 20:02:03 作者:
文件名稱:SCVVHSOT.exe
文件大?。?71,744 bytes
AV命名:Worm.Win32.AutoIt.e(卡巴斯基)
文件MD5:74A28F9B4AE5687BDE6692FC21E4C8F6
病毒類型:病毒
主要行為:
1、釋放文件:
C:\Windows\System32\SCVVHSOT.exe
671,744 bytes
C:\Windows\Tasks\At1.job
346 bytes
2、添加啟動項:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
鍵名為:Yahoo Messengger,指向SCVVHSOT.exe。
3、修改注冊表,跟隨Explorer啟動:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = "Explorer.exe SCVVHSOT.exe "
4、禁用注冊表和任務(wù)管理器:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableTaskMgr = 0x00000001
DisableRegistryTools = 0x00000001
5、連接網(wǎng)絡(luò),下載亂七八糟的東西(未實現(xiàn)):
hxxp://nhatquanglan2.0catch.com/setting.nql
hxxp://nhatquanglan2.0catch.com/setting.xls
hxxp://www.freewebs.com/nhattruongquang/setting.nql
hxxp://www.freewebs.com/nhattruongquang/setting.xls
6、添加一個計劃任務(wù):
C:\Windows\Tasks\At1.job
346字節(jié)的~~
解決方法:
1、下載Sreng。后斷開網(wǎng)絡(luò)連接。
2、打開Sreng,它會提示
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
項被惡意修改,點確定后自動修復(fù)
3、刪除Yahoo Messengger,指向SCVVHSOT.exe的((詳細(xì)步驟:打開SREng-啟動項目-注冊表))。
4、重啟計算機,刪除文件:
C:\Windows\System32\SCVVHSOT.exe
C:\Windows\Tasks\At1.job
相關(guān)文章
Symantec Norton Ghost v12.0 Retail ISO 多國語言版 下載
Symantec Norton Ghost v12.0 Retail ISO 多國語言版 下載...2007-05-05