万卷书   首页 > 电脑书籍 > 安全在线 > 一周病毒预报(9.22-9.28)
 
   该蠕虫病毒破解远端系统管理员帐号的弱密码,然后开启被攻击系统的网络共享,通过

  以下方式拷贝自已到被攻击的系统:

   \\<被攻击系统的IP\Admin$\system32\NETFD32.EXE

   \\<被攻击系统的IP\c$\winnt\system32\NETFD32.EXE

   拷贝成功后,会远程启动病毒程序NETFD32.exe。

   该蠕虫病毒在局域网内传播迅速,局域网用户请注意共同防毒。以下是该病毒的特点:

   1、自我复制到系统目录,文件名为:PH32.exe

   2、添加注册表启动项

   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

   "Winux Piriax Service" = PH32.EXE

   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

   "Winux Piriax Service" = PH32.EXE

   3、利用IRC软件开启后门,等待远端控制者的命令。

  手工清除方法:断开网络,防止后门程序起作用;使用进程管理器结束名为“PH32.exe NETFD32.exe”的进程;进入系统目录(%system%)删除文件“PH32.exe NETFD32.exe”;最后清除以上描述的注册表添加的键值。

   使用此方法,可能会造成谋些应用程序不可使用,需要一定的专业知识,建议普通用户使用最新病毒库的杀毒软件进行查杀。
 
上一页 WanJuanShu