该蠕虫病毒破解远端系统管理员帐号的弱密码,然后开启被攻击系统的网络共享,通过
以下方式拷贝自已到被攻击的系统:
\\<被攻击系统的IP\Admin$\system32\NETFD32.EXE
\\<被攻击系统的IP\c$\winnt\system32\NETFD32.EXE
拷贝成功后,会远程启动病毒程序NETFD32.exe。
该蠕虫病毒在局域网内传播迅速,局域网用户请注意共同防毒。以下是该病毒的特点:
1、自我复制到系统目录,文件名为:PH32.exe
2、添加注册表启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Winux Piriax Service" = PH32.EXE
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
"Winux Piriax Service" = PH32.EXE
3、利用IRC软件开启后门,等待远端控制者的命令。
手工清除方法:断开网络,防止后门程序起作用;使用进程管理器结束名为“PH32.exe
NETFD32.exe”的进程;进入系统目录(%system%)删除文件“PH32.exe NETFD32.exe”;最后清除以上描述的注册表添加的键值。
使用此方法,可能会造成谋些应用程序不可使用,需要一定的专业知识,建议普通用户使用最新病毒库的杀毒软件进行查杀。
|