可能的附件名称:
msnskins.exe
msgr_skins.exe
msnmsgskns.exe
msn_skns.exe
msgskns.exe
msgrskns.exe
msmsgs@microsoft.com
Newscreen.scr
WormCopy.exe
2、试图利用点对点方工具“Kazaa”的文件共享功能进行传播。病毒会搜索入侵系统是否安装了“Kazaa”(点对点工具软件),如果安装了,就将病毒的复本拷入此软件设置的共享目录,文件名多为“Windows
XP wallpaper.exe、MSN Messenger 6.0.exe、dBpowerAMP Music Converter.exe、WinZip
9.0b (serial included).exe、Blaze Media Pro 4.6.exe、Matrix Revolutions 3D
Screensaver 3.01.exe、CDex 1.51.exe”,具有很强的欺骗性。 3、复制病毒体到系统中: %System%Mscsgs32.exe,
%WindowsRoot%\Mscsgs.exe, 启动目录\mscexec.exe
注:%WindowsRoot%为系统安装目录,通常为"windows\"或"winnt\"。启动目录为“开始”菜单中“程序”组里的“启动”项。
4、在注册表的启动项中加载
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"Mscsgs"="%System%\Mscsgs.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
"Mscsgs32"="%SystemRoot%\Mscsgs.exe"
5、禁用系统功能,使用户不能打开注册表查看器
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
修改如下键值:
"DisableRegistryTools" = 1
用来禁用regedit
6、创建如下注册表项保存病毒所需的信息:
HKEY_CURRENT_USER\Software\Zed\Dozer2
"Dozer2"="W32/Dozer.B by Zed"
7、会终止大量的反病毒工具、网络防火墙
|