winfile.exe病毒原理及解决方法

时间:2005-11-22 来源: 作者: 点击:
一、 病毒首次运行时将显示"This File Has Been Damage!"; 二、 将自己复制到windows目录下并改名为Mstray.exe; 三、 修改注册表: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run 以达到其自启动的目的; 四、 枚举磁盘目录,在每个根目录下释
    一、 病毒首次运行时将显示"This File Has Been Damage!";

  

  二、 将自己复制到windows目录下并改名为Mstray.exe;

  

  三、 修改注册表: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run

   以达到其自启动的目的;

  

  四、 枚举磁盘目录,在每个根目录下释放下列文件:

   winfile.exe 病毒主体程序

   comment.htt 利用IE漏洞调用同一个目录下的"winfile.exe",属性为隐藏。

   desktop.ini 系统为隐藏。采用web方式浏览文件夹时,系统会调用该文件,该文件调

  用comment.htt ,从而激活病毒。

  

  五、 病毒修改注册表,隐藏系统文件、隐藏受系统保护的文件、隐藏已知的扩展名称。

  这样,用户看不到comment.htt和Desktop.ini, winfile.exe被隐藏后缀明,又是文件

  夹图标,用户极容易认为是文件夹而点击。

   同时病毒在当前路径下生成的自身拷贝,名称采用上级目录,或者是当前窗口的标题,

  增加隐蔽性。

  

  六、病毒调用Outlook发送携带病毒的信件。

  

  手工清除:(在没有杀毒软件的情况下)

  首先:找到Mstray.exe(注意这个是系统

   和隐藏的文件,所以大家应该知道怎

   么才能找到它了,在系统文件夹下),

   删除掉.

   并修改注册表,去掉对应的启动项.

  接着:利用的Windows的搜索功能,搜索所

   有的:

   Winfile.exe,comment.htt,

   desktop.ini(注意:查看->去掉系

   统保护,去掉隐藏)

   删除!注意还得清楚不要删错了哦!

   有些desktop.ini是windows原有

   的文件)

  最后:查找硬盘内所以的[*.exe]文件,

   (注意:如上),你会发现好多的文件夹

   图标形式的.exe 文件,删除掉所有

   这些文件.一切OK!
------分隔线----------------------------
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
最新评论 查看所有评论
发表评论 查看所有评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
用户名: 密码: 验证码:
推荐内容
  • NIDS和HIDS比较

    NIDS和HIDS比较 目前,在安全市场上,最普遍的两种入侵检测产品是基于网络的网络入侵...

  • HIDS逐渐的成为主流

    HIDS逐渐的成为主流 当前的网络IDS系统可以分为基于网络数据包分析的系统(NIDS)和基...

  • IDS术语(1)

    IDS术语 DOCSHOW.NET A. Cliff by A. Cliff last updated July 3, 2001 Translated by...

  • 安装入侵检测系统后的注意事项

    安装入侵检测系统后的注意事项 在经过数月的评估、测试、购置等工作,部署好入侵检测...

  • 如何构建一个IDS

    如何构建一个IDS 通常来说,一个企业或机构准备进军此领域时,往往选择从基于网络的ID...

  • 什么是入侵检测

    什么是入侵检测 入侵检测是 防火墙 的合理补充,帮助系统对付网络攻击,扩展了系统管...