找回密码
 注册创意安天

请问下这是病毒吗?

[复制链接]
发表于 2009-6-24 21:57 | 显示全部楼层 |阅读模式
安天防线2008版查出来的?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册创意安天

×
发表于 2009-6-24 23:20 | 显示全部楼层
本帖最后由 研发组老李 于 2009-6-24 23:25 编辑

在 packmanchs.rar 压缩包中,安天防线发现packmanchs.dll文件被感染
Worm/Win32.Otwycal.g病毒

------------------------------------------------------------------------------------



该病毒属蠕虫类,病毒运行后判断进程列表中是否存在smss.exe进程,若不存在程序退出模块;判断程序是否为%DriveLetter%\MSDOS.bat,若是用资源管理器打开该驱动器后返回;删除文件%Windir%\Tasks\0x01xx8p.exe后,将自身移动到该位置,并更改为该文件名;检测进程中是否有avp.exe进程,如果有,修改系统时间为2004年1月1日9时1分,使卡巴主动防御过期失效,且每4000ms重新设置一次时间;修改当前进程的令牌权限,复制%System32%\spoolsv.exe到%Windir%\Tasks\poolsv.ext;修改%Windir%\Tasks\poolsv.ext,将最后一个节(.rsrc)节名改为.wycao,并在该节尾部写入病毒代码,复制%System32%\spoolsv.exe到%System32%\dllcache\spoolsv.exe,移动%System32%\spoolsv.exe到%Windir%\Tasks\poolsv.brk移动修改后的%Windir%\Tasks\poolsv.ext到%System32%\spoolsv.exe,移动成功后退出,否则删除文件%System32%\spoolsv.exe;移动修改后的%Windir%\Tasks\poolsv.ext到%System32%\spoolsv.exe。


来自《安天实验室2009年2月9日-2月15日病毒报告
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-11-22 18:37

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表