木马
当前位置:主页>病毒木马>列 表
清除黑客程序PICTURE.EXE
2007-07-25 来源: 作者:

  请KV300用户注意,又一特洛依木马程序:PICTURE.EXE广为流行,江民公司的KV300(Y版本)已可查出清除。该黑客程序12月份开始流行,最开始的程序名并不叫PICTURE.EXE,而称为MANAGER.EXE。该特洛依木马程序通过EMAIL附件的方式进行散播,如果您不小心运行了附件中的该程序,那么下面的事就会发生:当它运行后,它将NOTE.EXE程序(与PICTURE.EXE一模一样)放到WINDOWS子目录下,并将NOTE.EXE加到WIN.INI文件的RUN行下,因此当系统一启动,它就能被执行。

  当NOTE.EXE程序运行时,它会在WINDOWS文件夹中查找文件:$2321.exe,如果此文件不成在,该程序将试图在C盘的根目录下建立一个临时文件名称为:file0001.chk,如果建立成功,它就会在此驱动器中建立TXT和HTML文件的列表。

  该程序会对本机的所有驱动器(C、D、E。。。)重复这样的操作,一直到不能建立临时文件为止(通常是CDROM驱动器),文件的列表接着被写入文件:$2321.dat,将每一个ASCII码都加上5进行加密,接着程序退出。下一次,NOTE.EXE程序运行时,也就是机器重新启动,该程序就从文件$2321.dat中读取文件列表。检查文件中内容,它接着从C:\Windows\Temporary Internet Files 子目录建立URL的文件列表,并将它们写入另一文件:$4135.dat,而且也在Windows 目录下,次文件也被加密(每个ASCII字符都被减5),程序接着退出。

  如果用户有美国在线客户端软件安装在硬盘上,该程序也会检查C:\AOL\IDB\MAIN.IDX文件,此文件包含着用户的用户名及密码(由于Cache 保存的),也许还是为准备发回给该黑客程序的作者的。下一次MANAGER.EXE运行,它就会试图将文件$2321.dat和文件$4135.dat发送到一
个在中国的EMAIL地址!


更多...
文章排行  
“VML漏洞利用代码”病毒
“USB间谍”变种a
病毒预报(2006.7.24-2006.7.30
windows缺陷代码发布滋生蠕虫
国内首例PPS木马病毒现身网络
警惕:病毒"礼物"(Wo
IP安全策略 VS 特洛伊木马
谨防“魔鬼波”蠕虫疫情爆发
“瑞波”病毒惊现18新变种
瑞星病毒及木马预警一周播报
病毒预报(2006.9.11-2006.9.17
冲击波(Worm.Blaster)病毒
“网游大盗”变种bu
Download.Trojan病毒清除方法
Trojan病毒及清除
版权 2005-2007 株洲电脑110 湘ICP备05008505号
关于本站 | 使用条款 | 联系我们 | 本站作品 | 留言反馈 | 站点地图