ç
æ¯å称ï¼Worm_Viking
ä¸ æ åï¼âçç«ç§é¦â
å
¶ä»å称ï¼Worm/Vikingï¼æ±æ°ï¼
Worm.WhBoy.h ï¼éå±±ï¼
PE_FUJACKS ï¼è¶å¿ï¼
Worm.Nimaya ï¼çæï¼
W32/Fujacks ï¼McAfeeï¼
ç
æ¯ç±»åï¼è è«
ææç³»ç»ï¼Windows 9X/ Windows ME/ Windows NT/ Windows 2000/
Windows XP/ Windows 2003
ç
æ¯ç¹æ§ï¼
âçç«ç§é¦âæ¯è è«âå¨éâçä¸ä¸ªåç§ï¼æ¯ä¸ä¸ªç± Delphi å·¥å
·ç¼åçè
è«ï¼å®ä¼ææ计ç®æºç³»ç»ä¸åç¼å为exeãcomãpifãsrcãhtmlãaspçæ件,å®
è¿ä¼ç»æ¢ä¸äºè®¡ç®æºç³»ç»ä¸å®è£
çé²ç
æ¯è½¯ä»¶åé²ç«å¢çè¿ç¨ã
1ãçæç
æ¯æ件
è è«è¿è¡åå¨%System%ç®å½ä¸çææ件spoclsv.exeï¼å¹¶ä¸å¨æ¯ä¸ªæ件夹ä¸
é¢çæ desktop_.ini æ件ï¼éé¢æ è®°çç
æ¯åä½æ¥æãè è«è¿ä¼å¨ç¡¬çå个å
åºä¸é¢çæautorun.inf æ件å setup.exe æ件ãï¼å
¶ä¸ï¼%System%为系ç»æ
件夹ï¼å¨é»è®¤æ
åµä¸ï¼Windows 95/98/Meä¸ä¸º C:\Windows\Systemã
Windows NT/2000ä¸ä¸ºC:\Winnt\System32ãWindowsXPä¸C:\Windows\System32ï¼
2ã ä¿®æ¹æ³¨å表项
è è«æ·»å 注å表项ï¼ä½¿å¾èªèº«è½å¤å¨ç³»ç»å¯å¨æ¶èªå¨è¿è¡ï¼å¨
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run ä¸æ·»å
"svcshare" = %System%\drivers\spoclsv.exeï¼å
¶ä¸ï¼%System%å¨Windows
95/98/Me ä¸ä¸ºC:\Windows\Systemï¼å¨Windows NT/2000ä¸ä¸ºC:\Winnt\System32
ï¼å¨Windows XPä¸ä¸º C:\Windows\System32ï¼
3ãææç³»ç»ä¸æ件
该è è«æ¯ä¸ä¸ªå¤ååç
æ¯ï¼ä¸ä½å
·æè è«çç¹æ§ï¼è¿å¯ä»¥ææå¯æ§è¡æ件ã
å®ä¼æ索硬çä¸çEXEæ件并ä¸ææï¼ææåçæ件å¾æ åæâçç«ç§é¦âçå¾
æ¡ãè è«ææ计ç®æºç³»ç»ä¸æ件æ©å±å为exeãpifãcomãsrcçæ件,æèªå·±é
å å°è¿äºæ件ç头é¨ãå¦å¤ï¼è è«è¿ä¼ææ计ç®æºç³»ç»ä¸æ件æ©å±å为htmã
htmlãaspãphpãjspãaspxçæ件ï¼å¨å
¶ä¸æ·»å è¿è è«çæ¶æ代ç ï¼è è«ä¸è½½
çé¾æ¥ç½é¡µå°åï¼ã计ç®æºç¨æ·ä¸ä½æµè§è¿äºåå°ææçç½é¡µ,计ç®æºç³»ç»çIE
æµè§å¨å°±ä¼èªå¨é¾æ¥å°æå®çæå¡å¨ç½åä¸è½½è è«å¹¶è¿è¡ï¼è¿èè¿ä¸æ¥ä¼ æåæ©
æ£ã
4ã ä¼ æéå¾
该è è«å
·æå¤ç§ä¼ æéå¾ï¼å¯ä»¥éè¿Uçå移å¨ç¡¬çè¿è¡ä¼ æï¼å¹¶ä¸å©ç¨
Windows ç³»ç»çèªå¨ææ¾åè½æ¥è¿è¡ï¼å¹¶ä¸å¯ä»¥éè¿å
±äº«æ件夹ãç³»ç»å¼±å£ä»¤ç
å¤ç§æ¹å¼è¿è¡ä¼ æã
5ãå é¤æ件
è è«ä¼å é¤è®¡ç®æºç³»ç»ä¸æ件æ©å±å为.ghoï¼ä¸ç§å¤ä»½ç¡¬çæ°æ®çæ©å±åï¼
çæ件ï¼ä½¿è®¡ç®æºç¨æ·çç³»ç»å¤ä»½æ件丢失ï¼æ æ³ä½¿ç¨GHOST软件ï¼å¤ä»½å·¥å
·ï¼
æ¢å¤æä½ç³»ç»ã
6ãå
¶ä»
è¿æ¥å¾å¤ç½ç«ã论åå被æ¤å
¥è è«âçç«ç§é¦âï¼å°±æ¯ç±äºç½ç«çç¨åºæ件
被âçç«ç§é¦âç
æ¯æææè´ãè è«ä¼å¨åææç计ç®æºç³»ç»ä¸ææç½é¡µæ件
ï¼åç¼å为.htmlï¼å°¾é¨æ·»å ç
æ¯ä»£ç ï¼å¦æä¸äºç½ç«ç¼è¾äººåç计ç®æºç³»ç»è¢«
该è è«ææï¼æ²¡æåæ¶è¿è¡æ¥æå¤çï¼ä¸æ¦æ带æ该ç
æ¯ä»£ç çç½é¡µæ件ä¸ä¼ å°
ç½ç«ä¸ï¼å°±ä¼å¯¼è´æµè§è¿äºç½ç«ç计ç®æºç¨æ·è¢«è è«ææã
解å³æ¹æ³ï¼
1ã对没æéåææç计ç®æºç¨æ·ï¼åºè¯¥åæ¶å级系ç»ä¸çé²ç
æ¯è½¯ä»¶ï¼å
æ¶æå¼é²ç
æ¯è½¯ä»¶çâå®æ¶çæ§âåè½ã
2ã对已ç»ææåç§ç计ç®æºç¨æ·ï¼å»ºè®®å°½å¿«ä¸è½½ä¸æå·¥å
·è¿è¡æ¥æä¿®å¤å·¥
ä½ã
ä¸æå·¥å
·ä¸è½½é¾æ¥å°åï¼
http://download.jiangmin.info/jmsoft/vikingkiller.exe ï¼æ±æ°å
¬å¸ï¼
http://tool.duba.net/zhuansha/253.shtml ï¼éå±±å
¬å¸ï¼
http://it.rising.com.cn/Channels/Service/2006-11/1163505486d38734.shtml ï¼çæå
¬å¸ï¼
http://www.trendmicro.com/ftp/products/tsc/sysclean.com ï¼è¶å¿å
¬å¸ï¼
å®å
¨å»ºè®®ï¼
1ãå±åç½ç计ç®æºç¨æ·å°½éé¿å
å建å¯åçå
±äº«ç®å½ï¼å·²ç»å建å
±äº«ç® å½
çåºç«å³åæ¢å
±äº«ã
2ãå¦æ å¿
è¦ï¼Windows 2000/XPç¨æ·åºå°½éå
³éIPC$å
±äº«ï¼å¹¶ç»å
·æ管çå
æéçå¸å·è®¾ç½®å¤æçå¯ç ã
3ãåæ¶å®è£
微软çå®å
¨æ´æ°ï¼ä¸è¦éæ访é®æ¥æºä¸æçç½ç«ã
4ã计ç®æºç³»ç»å®è£
é²ç
æ¯è½¯ä»¶ï¼å¹¶åæ¶å级ç
æ¯å®ä¹åº
5ã计ç®æºç¨æ·ä½¿ç¨Uçç移å¨è®¾å¤äº¤æ¢æ件æ¶ï¼å¡å¿
å¼å¯ææ¯è½¯ä»¶çâå®æ¶
çæ§âåè½ï¼æå
ç¨é²ç
æ¯è½¯ä»¶æ«æï¼å¹¶å
³éèªå¨ææ¾åè½ã