清除Win32.Troj.Unknown.a.412826病毒

ZDNet软件频道 时间:2009-11-05 作者:往事如风 | IT168 我要评论()
本文关键词:病毒清除 防病毒 Windows
这不最近网络中出现的Win32.Troj.Unknown.a.412826(Kvmon.exe)病毒,虽然病毒源体不大,但却足以让网民用户深感不安,其危害的能力,可以让恶意用户进行远程控制被感染的电脑。

  如今的病毒是越来越善变,使得用户一不留神即掉入其危害之门。这不最近网络中出现的Win32.Troj.Unknown.a.412826(Kvmon.exe)病毒,虽然病毒源体不大,但却足以让网民用户深感不安,其危害的能力,可以让恶意用户进行远程控制被感染的电脑,从而使得受害机中的资料泄密。

  病毒分析

  该病毒文件名称为Kvmon.exe,文其大小为412829字节,在所杀毒软件中的命名如下:金山毒霸(Win32.Troj.Unknown.a.412826)、AVG(Generic9.AQHK)、安博士V3(Win-Trojan/Hupigon.Gen)该病毒属于远程控制类型的病毒,用户计算机中如果一但感染此病毒,那么该病毒会在被感染的操作系统平台的C盘Windows下生存361984字节的Kvmon.dll动态链接库文件和412829字节的Kvmon.exe可执行文件。随后将会修改如下注册表项以达病毒开机自启动的目的,如下:

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon

  (注册表值) Userinit

  REG_SZ, "C:Windowssystem32userinit.exe,"

  修改为REG_SZ, "C:Windowssystem32userinit.exe,C:WindowsKvmon.exe –ini

  然后启动IE进程,并把Kvmon.dll注入其中,最后会另行添加注册表并读取下述注册表键,实现反弹连接外部,接受黑客控制,其键值如下:

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionSetup

  (注册表值) Beizhu = REG_SZ, "上线"

  (注册表值) Info = REG_SZ, "http://www.5311×0.com/vip/6880579/ip.txt>46821973>

  上线>远程上线主机>25>0>1080>guest>123456>"

  当病毒完成全部释放后,原体开始调用cmd.exe程序,开始删除旧文件。

用户评论
用户名
评论内容
发表时间
ZDNet网友
2011-03-18 14:57:01
ZDNet网友
2010-05-21 00:49:14
ZDNet网友
2010-05-21 00:48:00
ZDNet网友
微软应该对自己的用户负责,如果用户完全使用xp升级微软win7,为什么要付出这样麻烦的代价?都是微软出品软件,且都是利用该软件获取信息以及处理文字、多媒体功能,微软应该尽可能方便用户!虽然有时候这样的请求也许跟不上时代技术发展的脚步,但是微软不要以此为借口,认为一切都理所应当,就不可以方便用户。还是要尽力,所谓拿人手短吃人嘴软,商业不正是讲求有商道吗!至少做人需诚实守信,尽可能帮助用户顺利、安全转换操作系统、各种必须软件功能尽可能兼容以及信息尽可能的少丢失!虽然这很大程度仅仅取决于微软等计算机专家、工程师的自我自律约束,我们普通用户恐怕很难知道微软究竟仅了多大力量为用户考虑,但是我相信真相会有被发现的一天,无论多久远。 微软从某种意义上来说,就是一个类似“掌握魔方”操作特别出神入化的公司。几乎奠定了电脑主要的“规则”,但是,我却相信不久将来我们会发现,电脑依然是非常有限的一个小系统而已!随着我们新的关键材料认知突破,电脑系统会真正被另一个革命性新电脑系统所取代,不要以为我这样的说法是无稽之谈不可实现,我却认为很有可能,只看这样的情况发生究竟是快还是慢,是早还是迟!变成历史的小玩具之后的电脑系统,微软会留下良好的历史声名吗?我们拭目以待! 网友::我爱佛祖
2010-02-03 13:52:55
- 发表评论 -
匿名
注册用户

百度大联盟认证黄金会员Copyright© 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号 京ICP备09041801号-159
京公网安备:1101082134