<email worm.win32病毒的專(zhuān)殺介紹>安天CERT截獲一個(gè)可疑文件,經(jīng)過(guò)詳細分析最終確認為新的蠕蟲(chóng),命名為Worm.Win32. RavMon。該病毒借助U盤(pán)等移動(dòng)存儲設備進(jìn)行廣泛傳播,因此其能夠在高校以及公司類(lèi)的環(huán)境中任意橫行。
感染該病毒后,打開(kāi)存儲設備明顯變慢,并在所有驅動(dòng)器下生成名為ravmone.exe或ravmonlog.exe.log的文件,文件長(cháng)度為3,513,806 字節。當病毒運行后,會(huì )在%windir%\目錄下生成RavMon.exe文件(文件名與瑞星實(shí)時(shí)監控程序一模一樣),因此安天CERT小組將其命名為Worm.Win32.RavMon。
病毒隨后修改注冊表,添加啟動(dòng)項以達到隨系統啟動(dòng)的目的。
該蠕蟲(chóng)嘗試收集感染主機信息,包括主機名、系統版本等。如果系統為Windows XP,病毒會(huì )運行“netsh firewall delete portopening TCP”以刪除防火墻端口配置協(xié)議中的傳輸控制協(xié)議,進(jìn)而降低系統的安全性。
該蠕蟲(chóng)使用腳本語(yǔ)言編寫(xiě),且經(jīng)過(guò)加密處理。其具有網(wǎng)絡(luò )行為,可以訪(fǎng)問(wèn)特點(diǎn)網(wǎng)址,發(fā)送獲取到的系統信息;還能結束某些反病毒及安全類(lèi)軟件進(jìn)程。
解決方法:
(1)下載一個(gè)07版的金山毒霸,在安全模式下方可徹底清
解決方法(2):(建議使用07版的金山毒霸免費版效果最好)
使用木馬防線(xiàn)2005+的用戶(hù)能夠清除該病毒,不受該蠕蟲(chóng)的影響。
本站僅提供存儲服務(wù),所有內容均由用戶(hù)發(fā)布,如發(fā)現有害或侵權內容,請
點(diǎn)擊舉報。