<email worm.win32病毒的專殺介紹>安天CERT截獲一個(gè)可疑文件,經(jīng)過(guò)詳細(xì)分析最終確認(rèn)為新的蠕蟲(chóng),命名為Worm.Win32. RavMon。該病毒借助U盤(pán)等移動(dòng)存儲(chǔ)設(shè)備進(jìn)行廣泛傳播,因此其能夠在高校以及公司類的環(huán)境中任意橫行。
感染該病毒后,打開(kāi)存儲(chǔ)設(shè)備明顯變慢,并在所有驅(qū)動(dòng)器下生成名為ravmone.exe或ravmonlog.exe.log的文件,文件長(zhǎng)度為3,513,806 字節(jié)。當(dāng)病毒運(yùn)行后,會(huì)在%windir%\目錄下生成RavMon.exe文件(文件名與瑞星實(shí)時(shí)監(jiān)控程序一模一樣),因此安天CERT小組將其命名為Worm.Win32.RavMon。
病毒隨后修改注冊(cè)表,添加啟動(dòng)項(xiàng)以達(dá)到隨系統(tǒng)啟動(dòng)的目的。
該蠕蟲(chóng)嘗試收集感染主機(jī)信息,包括主機(jī)名、系統(tǒng)版本等。如果系統(tǒng)為Windows XP,病毒會(huì)運(yùn)行“netsh firewall delete portopening TCP”以刪除防火墻端口配置協(xié)議中的傳輸控制協(xié)議,進(jìn)而降低系統(tǒng)的安全性。
該蠕蟲(chóng)使用腳本語(yǔ)言編寫(xiě),且經(jīng)過(guò)加密處理。其具有網(wǎng)絡(luò)行為,可以訪問(wèn)特點(diǎn)網(wǎng)址,發(fā)送獲取到的系統(tǒng)信息;還能結(jié)束某些反病毒及安全類軟件進(jìn)程。
解決方法:
(1)下載一個(gè)07版的金山毒霸,在安全模式下方可徹底清
解決方法(2):(建議使用07版的金山毒霸免費(fèi)版效果最好)
使用木馬防線2005+的用戶能夠清除該病毒,不受該蠕蟲(chóng)的影響。
本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)
點(diǎn)擊舉報(bào)。