内容摘要:这不最近网络中出现的Win32.Troj.Unknown.a.412826(Kvmon.exe)病毒,虽然病毒源体不大,但却足以让网民用户深感不安,其危害的能力,可以让恶意用户进行远程控制被感染的电脑,从而使得受害机中的资料泄密。
如今的病毒是越来越善变,使得用户一不留神即掉入其危害之门。这不最近网络中出现的Win32.Troj.Unknown.a.412826(Kvmon.exe)病毒,虽然病毒源体不大,但却足以让网民用户深感不安,其危害的能力,可以让恶意用户进行远程控制被感染的电脑,从而使得受害机中的资料泄密。
病毒分析
该病毒文件名称为Kvmon.exe,文其大小为412829字节,在所杀毒软件中的命名如下:金山毒霸(Win32.Troj.Unknown.a.412826)、AVG(Generic9.AQHK)、安博士V3(Win-Trojan/Hupigon.Gen)该病毒属于远程控制类型的病毒,用户计算机中如果一但感染此病毒,那么该病毒会在被感染的操作系统平台的C盘WINDOWS下生存361984字节的Kvmon.dll动态链接库文件和412829字节的Kvmon.exe可执行文件。随后将会修改如下注册表项以达病毒开机自启动的目的,如下:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
(注册表值) Userinit
REG_SZ, "C:WINDOWSsystem32userinit.exe,"
修改为REG_SZ, "C:windowssystem32userinit.exe,C:windowsKvmon.exe –ini
然后启动IE进程,并把Kvmon.dll注入其中,最后会另行添加注册表并读取下述注册表键,实现反弹连接外部,接受黑客控制,其键值如下:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionSetup
(注册表值) Beizhu = REG_SZ, "上线"
(注册表值) Info = REG_SZ, "http://www.5311×0.com/vip/6880579/ip.txt>46821973>
上线>远程上线主机>25>0>1080>guest>123456>"
当病毒完成全部释放后,原体开始调用cmd.exe程序,开始删除旧文件。
来源:豆豆网转载 作者:IT168 往事如风 责编:豆豆技术应用
- 金山毒霸 2009 杀毒套装 下载 免费 试用
- 金山毒霸 9 互联网安全套装下载
- 巧用“记事本”程序让病毒白白运行
- qq盗号木马变种Trojan-PSW.Win32.QQPass.kht
- jsnndya.exe,gozowzeuisnxd.exe,dkzuimwvx.exe等的清除
- Trojan.DL.Win32.Mnless.ahy(DODOLOOK139.EXE)分析查杀
- Adware.Win32.Agent.nys(mfjdkhk.sys)查杀
- cag1ynw1.com,d32dx9.sys等恶意文件删除解决方案
- wgsfun.dll,456320.exe等cnbeta恶意木马清除解决方案
- ssrcservice.exe,ssrcservice.dll等恶意病毒清除解决方案