问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

如何清除此病毒Worm.Allaple.b?

发布网友 发布时间:2022-04-12 18:57

我来回答

3个回答

热心网友 时间:2022-04-12 20:26

Worm.Allaple.b
病毒名称(中文):病毒别名:威胁级别:★★☆☆☆病毒类型:蠕虫病毒病毒长度:67072影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行为:

这是一个蠕虫病毒,它能通过多种漏洞传播自己,并通过弱口令传播自己,此病毒还使用了变形技术。

1:拷贝本体
病毒运行后,会把自己拷贝到系统目录中
%system%\\urdvxc.exe
并使用随机的文件名把自己拷贝到随机目录里面,文件名也是随机生成的,导致目录中可能存在
为数不少的病毒体,在拷贝前病毒会使用变形引擎对病毒文件进行变形,使每个病毒体特征码都不一样。

2:添加启动项
病毒会在系统中添加一个名为MSWindows的服务,路径为%system%\\urdvxc.exe /service
使病毒体能随系统启动。

3:弱口令
病毒会使用弱口令攻击随机IP地址的计算机,口令表如下
windows
visitor
test2
password
test1
test
temp
telnet
ruler
remote
real
random
qwerty
public
private
poiuytre
passwd
pass
oracle
nopass
nobody
nick
newpass
monitor
money
manager
mail
login
internet
install
hello
guest
demo
default
debug
database
crew
computer
coffee
beta
backup
backdoor
anonymous
anon
alpha
access
abc123
system
super
shit
shadow
setup
security
secure
secret
123456789
1245678
1234567
123456
12345
1234
000000000
00000000
0000000
00000
0000
server
asdfgh
root

一但发现远程计算机登录成功,就会把自己拷贝到远程计算机上,并添加计划任务在无程计算机上运行病毒。

4:利用漏洞
病毒会利用MS04-011与MS06-040漏洞攻击其它的计算机,尝试传播自己。

5:尝试打开网页
病毒会尝试打开以下3个网址
www.*******.ee
www.**.ee
www.online.**.ee

热心网友 时间:2022-04-12 21:44

档案编号:CISRT2007016
病毒名称:Net-Worm.Win32.Allaple.b(Kaspersky)
病毒别名:Win32.Troj.Henkan.a.57856(毒霸)
Worm.Mail.Allaple.b(瑞星)
病毒大小:57,856 字节
加壳方式:N/A
样本MD5:N/A(变形病毒)
样本SHA1:N/A(变形病毒)
发现时间:2006.12
更新时间:2006.12
关联病毒:
传播方式:可通过弱密码的共享网络,系统漏洞等途径传播

技术分析
==========

这是一个自变形蠕虫病毒,在被感染系统中生成若干病毒副本,可通过系统弱口令系统漏洞等途径传播,发送DoS攻击。

蠕虫感染系统后在系统目录生成文件:
%System%\urdvxc.exe

创建以下服务:

QUOTE:[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSWindows]
显示名:Network Windows Service
描述:Network Windows service management
可执行文件的路径:"%System%\urdvxc.exe" /service
失败时执行命令:%System%\urdvxc.exe
此服务第一次启动失败时会尝试重新启动服务,第二次启动失败时则运行%System%\urdvxc.exe。

病毒会向系统部分目录(含有htm/html文件的目录)生成自身的若干新副本,文件名随机,如:
bzehxvnz.exe
hwexrtne.exe
jbnshhqj.exe
由于病毒自我变形,虽然文件大小都是57856字节,但每个副本都不一样。

病毒给每一个副本都注册不同的CLSID,如:
[HKEY_CLASSES_ROOT\CLSID\{8BF6F24D-2C3C-D83A-E9AE-EC1C4F01DAEE}\InprocServer32]
@="bzehxvnz.exe"
修改目录中的htm/html文件,在<html>标签后插入类似如下代码:

<OBJECT type="application/x-oleobject"CLASSID="CLSID:8BF6F24D-2C3C-D83A-E9AE-EC1C4F01DAEE"></OBJECT>
每个htm/html页面中的CLSID不同,分别对应病毒副本的CLSID,即当用户打开该htm/html文件时,对应CLSID的病毒副本将被运行。

此外,病毒会尝试通过系统漏洞和系统弱口令传播给其它计算机,还能发起DoS攻击。

清除步骤
==========

1. 删除病毒服务:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSWindows]
2. 重新启动计算机

3. 删除文件:
%System%\urdvxc.exe

4. 全盘搜索大小约58K左右的文件名随机的exe文件,删除它们

5. 注册表中病毒添加的CLSID和htm/html页面中被添加的代码清除起来有些困难,经过测试发现Kaspersky(卡巴斯基)可以清除htm/html页面中病毒插入的<object>代码

热心网友 时间:2022-04-12 23:19

瑞星很菜的,用一下江民在DOS下进行查杀,然后再进行全盘查杀
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
NBA下赛季常规赛MVP和总决赛MVP会是谁 吴前当选CBA常规赛MVP,他是实至名归吗? 如何申请安电表 如何申请独立电表 用电量大可以增加电表吗 出租他人铺面,原先房东已经安装过电表,因为用电量大,我想自己装电表可以... 梦见有个老人送佛画给我、让我在家供佛 ...分之一米还剩多少米如果截去四分之一还剩几分之几还剩多少米?_百度... 一根竹竿长四米,截去它的四分之三后,这根竹竿还剩全长的几分之几? ...这根绳子的几分之几后还剩下他的3/1,用去了( )m,还剩下( )_百度知... 拉卡拉的人工客服电话有谁知道,我打的为什 我要测本命英雄王者荣耀我的本命英雄是什么 拉卡拉收款宝怎么转人工服务-24小时服务 拉卡拉客服电话多少,不确定打哪个? 拉卡拉收款宝人工服务-怎么转人工客服电话 不锈钢复合管和铝塑复合管的区别? 帮忙推荐几首适合在写作业(思考)时听的歌曲 拉卡拉95016怎么转人工 有哪些适合写作业时听的歌曲分享? 做题时可听什么歌 有一个可以登录新浪微博的app,可以直接转发微博里的GIF到微信里,大神 有什么软件能自动转发微博吗?就是指定某人的某条微博自动换各种帐号转发!有这样的软件吗?? QQ飞车的截图怎么保存到空间相册 QQ飞车三级跳怎么算的那距离啊,是3张图加起来的米数还是怎么? 怎样把QQ飞车存到QQ相册 怎样把QQ飞车里的形象保存到相册里啊 QQ飞车这三张图片是什么车? QQ飞车这三张图片那个好看?谢谢! qq飞车三连图照片墙怎么做 飞车手游照片3连图尺寸大小,是多少X多少 IP地址段可能被禁了,怎么更换IP? 光纤如何更换IP段? 《红楼梦》 的人物袭人 红楼梦中的袭人的主要事件 《红楼梦》 袭人 赏析《红楼梦》怎么赏析袭人 现在是不是全国到处都可以办身份证的? 红楼梦袭人的性格特点 关于《红楼梦》中袭人正反面的研究 梦到去世的奶奶还在家里,给我递了一把盐,让我放到菜里面,结果盐变糖了! 红楼梦袭人资料(不要太多,大约100字左右) 红楼梦人物传之袭人 红楼梦有关袭人的故事情节10个 《红楼梦》袭人人物形象分析怎么写? 衣服上沾上墨水怎么洗? 《红楼梦》袭人人物形象分析是什么? 现在办理身份证在全国各地都可以办理了? 补办身份证现在是全国都可以了吗 一键装机软件哪个好用 新华保险福如东海