警惕程度:★★★☆
发作时间:随机
病毒类型:脚本病毒
传播方式:网络/邮件
感染对象:网络
依赖系统: WINDOWS 9X/NT/2000/XP
病毒介绍:
该病毒全名为:十四日(Js.Fortnight.c.s),该病毒属于脚本病毒,本身以网页的形式存在,病毒运行会修改注册表的相关项,将自己以签名的形式隐藏在系统中,当用户用Outlook
Express进行发信时,如果用户插入签名,则会自动将病毒网页插入到信件中。该病毒还会修改本地的DNS解析文件,将二百多个网址都指向病毒网站,使用户只要试图登陆这些网站时就会中毒。
鉴于该病毒日前在网络上开始传播,因此特将该病毒的解决方案公布,希望没有杀毒软件的用户能用手工的方式清除该病毒。
病毒的发现与清除:
此病毒会有如下特征,如果用户发现计算机中有这些特征,则很有可能中了此病毒:
1. 该病毒会利用IE的漏洞,在本地系统生成文件%windir%\s.htm,该文件有个链结指向http://www.***.com/m.htm,当用户双击该网页时,会自动连接该网站。用户可以寻找自己的计算机的上述目录,如果发现有该病毒文件,则证明已经被感染,可直接将该病毒文件删除。
注意:%Windir%是一个变量,它指的是操作系统安装目录,默认是:“C:\Windows”或:“c:\Winnt”,也可以是用户在安装操作系统时指定的其它目录。%systemdir%是一个变量,它指的是操作系统安装目录中的系统目录,默认是:“C:\Windows\system”或:“c:\Winnt\system32”。
2. 修改注册表 "HKCU\\Identities\\"+idn+"\\Software\\Microsoft\\Outlook
Express\\5.0\\signatures"项创建名称为“Signature #1”的签名,指向s.htm文件。当用户使用OE发送邮件时,插入签名时,病毒就会在信中加入链结指向http://www.***.com/m.htm的链结。用户可以用REGEDIT等注册表编辑工具直接删除病毒产生的键值,以防止病毒自启动。
3. 病毒会修改破坏本地hosts文件,添加下列内容,将两百多个网址指向"66.159.16.110 ”和"66.159.17.25
",这样用户一旦访问下列网址,就会被系统自动链接到病毒网站。以下是病毒修改的内容:
66.159.16.110 the.sextracker.com
66.159.16.110 lobby.sexlist.com
66.159.16.110 in.paycounter.com
66.159.16.110 adv.sexcounter.com
66.159.16.110 rd1.hitbox.com
.
.
.
.
.
66.159.16.110 www.spyglass.com
66.159.16.110 www.asacp.org
66.159.16.110 www.icra.org
66.159.16.110 www.cybersitter.com
66.159.16.110 www.surfwatch.com
用户如果在自己的计算机中发现以上全部或部分现象,则很有可能中了十四日(Js.Fortnight.c.s)病毒。
|