|
射线(Worm.Rays),蠕虫病毒。病毒感染系统后,随机自启动,通过局域网共享高速传播,发送带毒邮件,该病毒影响系统性能,并会严重阻塞网络。以下是该病毒的详情:
1 P2 h2 z9 y% w5 r {
7 R+ r, T8 v: J# A: k L2 k, J 病毒名称:Worm.Rays 3 @9 w. ~! n& F$ G4 I
中文名称:射线威胁级别:3C ( _) l' E% g# M
病毒类型: 蠕虫受影响系统: Win9x/WinMe/WinNT/Win2000/WinXP/Win2003 - U$ l1 T: K- p& h, L
: o# V( j! d- v, `$ m
4 ` i1 S3 x- C: w e% @, `& ~5 \4 [+ ` f
A、 通过网络发送邮件;
8 z+ c V+ ?2 _. ]% U* K, `
& R( p( j5 i: I( P5 Q B、 通过局域网共享高速传播;
% ^/ H: g/ {4 k- l
7 G: I6 I$ m: e4 Q( [: F C、 拷贝其本身至系统安装目录:%SystemRoot%\Mstray.exe %SystemRoot%\MShelp.EXE并且,该病毒用"文件夹"的图片来伪装成文件夹,诱骗用户点击;
3 |1 N; M" {4 g
) G4 U6 p+ Q7 N/ O: r D、 该病毒会监视活动窗口,如果某个窗口移到了最前,该病毒就会根据窗口主题的内容来创建一个它的拷贝,并保存在新的位置;然后,它会运行这个新的拷贝,退出并删除旧的拷贝;
/ n3 [" R8 O( c# P) g* B: X0 N2 m
% r8 r! ^7 I3 M: z* o+ B( [- T E、 在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加如下键值:"RavTimeXP"= <该蠕虫当前使用的文件名>"RavTimXP"= <该蠕虫最后使用的文件名>在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Setup下添加如下键值:"RavTimXP"修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState下的键值为:"fullpath" = 0x1修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced下的键值为:"HideFileExt" = 0x1"Hidden" = 0x07 Y0 \+ K/ k, K7 {/ |) @
0 h ?% o0 n; n4 B% D+ _& d F、 向Outlook地址簿中的Email发送包含其本身的邮件,邮件具有如下特点:主题:MS?DOS????(问号代表中文字符)附件:MShelp.EXE正文:<中文字符>
5 h9 w3 w! ~ T+ G0 G! O
$ v5 f( H9 ]! g
; S1 G; c) A' A% ?& R 解决方案: + u/ p6 y2 m- e! \3 y3 Q" x
C- v: ~. v) Q- w( r6 }
A、金山毒霸已经于4月10日对该病毒进行了处理,请升级最新版可完全查该病毒;& G1 i" y: [8 ^! O
+ ~ p" ^" \' b. A# G
B、在收取邮件和在线聊天时不要轻易打开陌生人传来的文件,如果有必要打开,请使用最新病毒 库的反病毒软件检测后再打开;在没有升级IE最新补丁的情况下,不要轻易点击好友发来的网 址;6 S! _ O# d, y Z+ ]
# z4 Q9 G- W& v1 G2 b& g- Q8 s
C、该病毒不易手工清除,会造成清除不干净的现象,请升级毒霸到2004年4月10日的病毒库可处理 该病毒。如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸在线杀毒或 是金山毒霸下载版来防止该病毒的入侵。 |
|