Wrom.Win32.Anilogo.b蠕虫清除办法

  • 时间:
  • 浏览:0
  • 来源:吉林快3下注平台-吉林快3注册平台_吉林快3官网平台





作者: 论坛派发 zdnet网络安全

CNETNews.com.cn

4008-01-12 15:14:02

关键词: 木马 蠕虫 病毒查杀 病毒

病毒名称: Wrom.Win32.Anilogo.b

  病毒类型: 感染式蠕虫

  文件 MD5: D4BC853EA0191A909EDDC894B744BBF0

  危害等级: 高

  文件长度: 1,142,914字节

  感染系统: Windows 4000,Windows XP,Windows 4003

  病毒描述:

  该病毒属于感染式,被感染的样本在宿主的尾部加上4个 节用来保存病毒代码,修改入口点为病毒的代码起始位置。

  行为分析:

  本地行为:感染本地的可执行文件,不感染系统文件夹下的文件

  注:%System32%是4个 可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows4000/NT中默认的安装路径是C:WinntSystem32,windows95/98/me中默认的安装路径是C:WindowsSystem,windowsXP中默认的安装路径是C:WindowsSystem32。

  %Temp% = C:Documents and SettingsAAAAALocal SettingsTemp 当前用户TEMP缓存变量

  %Windir% WINDODWS所在目录

  %DriveLetter% 逻辑驱动器根目录

  %ProgramFiles% 系统应用线程默认安装目录

  %HomeDrive% = C: 当前启动的系统的所在分区

  %Documents and Settings% 当前用户文档根目录

  清除方案:

  从最后4个 节(.ani)的偏移0x04h处取出宿主的原始入口点EntryOfPoint

  删除文件最后4个 节(节名称是.ani)

  删除最后4个 节的节表(.ani)

  修正SizeOfImage

  修正节数目=原节数目-1