cyqdesign |
2007-04-05 11:00 |
艾妮(ANI)病毒分析与清除方法
近日,一名为ANI漏洞的蠕虫病毒非常活跃(现已被国家计算机病毒应急处理中心统一命名为“艾妮”)。一时间,媒体争先报道,很多用户也纷纷中招,但大家都很困惑,不知道感染了这个病毒后究竟该如何处理?虽然网络上关于这个病毒的文章很多,但大多数都停留在介绍病毒阶段,即使涉及到解决方案也只有简单几句,对那些感染该病毒的用户也只是杯水车薪。 N?4q %bb~Y" 金山毒霸反病毒工程师李铁军在自己的博客里详细地介绍了该病毒的预防及解决方案,希望能够对已经感染该病毒的用户有所帮助! %1McD{ Ja^ 5?Ar| 下面具体介绍下这个“艾妮”(ANI)蠕虫病毒。 u3tZ[Y2 c f%qt)Ick 病毒名:艾妮(别名,麦英、ANI蠕虫) 8_\W/I!7b I12KT~z<r 英文名:MyInfect.af/DlOnlineGames/Trojan-Downloader.Win32.Agent.bky -[#n+`M "u')g& 技术分析: jkrx]`A{~ j;P+_Hfe/E 1、释放病毒文件到如下路径: j,%EW+j$ eQX`,9:5 %SYSTEM%\sysload3.exe nX%AeDBAT }3/~x 2、修改注册表,添加如下键值: MXAEX2xmme Vj^dD9: HKCU\Software\Microsoft\Windows\CurrentVersion\Run U_z2J(e~ "System Boot Check"="C:\WINDOWS\system32\sysload3.exe" >X Qv?5 +`| *s3M 3、起IE进程,注入病毒代码,连接网络下载大量病毒、木马程序,当发现病毒新版本时,会下载更新。 h%#_~IA:| cHvF* A 4、发送邮件传播自身: CSn<]%GL K!8zwb=fq 主题:你和谁视频的时候被拍下的?给你笑死了! j^u[F" 内容:看你那小样!我看你是出名了! /-*hjX$n 你看这个地址!你的脸拍的那么清楚!你变明星了! $G?(OWI}l` /r$&]C:Fi 5、起NOTEPAD进程,便利本地磁盘,网络共享目录,感染大小在10K---10M之间的.exe文件,感染扩展名为.ASP、.JSP、PHP、HTM、ASPX、HTML的脚本文件,使病毒难以被察觉。 Y\t_& | |