功能测试 性能测试 安全测试 质量管理 配置管理 测试管理 TD |QC|QTP|LR

常见病毒特证1:复制后粘贴出现Hello!

上一篇 / 下一篇  2008-11-28 11:07:13 / 个人分类:软件使用技巧

测试类型
  • 类别:功能测试
51Testing软件测试网u'h.H'Y8Bw

 [病毒名]:I-Worm.Wukill            
%]`~:PaJ0  病毒发病特征:    51Testing软件测试网 l)y l1e TB~b
  1.只在每月28号发病。    51Testing软件测试网"| C,}xez4ET
  2.无法进行正常的复制、剪切、粘贴等与剪贴板有关的任何操作!    
H4P.}.vlaH]d0  3.如果是粘贴文本的话,会在粘贴处出现“hello”字样,而不是原文!    51Testing软件测试网r&~VQ.pe:X8P lA;`M2w
   
%B3FD8C/Yt:Pm0    [破坏方法]:这个病毒采用文件夹图标,具有很大迷惑性。该病毒运行后,会将自己大量复制到其他目录中。    
_)p-H{Z.e.[7Z0   51Testing软件测试网3qq*ux/^/E4K(^
    一、病毒首次运行时将显示"This   File   Has   Been   Damage!";    
)` C d$P3J+~0T0   
[+O(i[nUW2Q1C0    二、将自己复制到windows目录下并改名为Mstray.exe;    51Testing软件测试网7X2x%^ {M
   
+s4B2b2[i6i0    三、修改注册表:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run    51Testing软件测试网'hhPVifN4J-F\
   
X:D6kqt#y0       以达到其自启动的目的;    
4d T4tu;CS0   51Testing软件测试网/Y/G2o/R} XIV+}
    四、枚举磁盘目录,在每个根目录下释放下列文件:    51Testing软件测试网P9X;Zu(O T0gauz
   51Testing软件测试网ht%l$yy0?pO
       winfile.exe,病毒主体程序    51Testing软件测试网ozI({6JsJ)EL1L4`
   
+?Qy\#Tq0       comment.htt,利用IE漏洞调用同一个目录下的"winfile.exe",属性为隐藏。    51Testing软件测试网 uRwp9P;~ b1Wh
   51Testing软件测试网"K0n`tb#YGk%J^9K y'F
       desktop.ini系统为隐藏。采用web方式浏览文件夹时,系统会调用该文件,该文件调用comment.htt,从而激活病毒。    51Testing软件测试网@-jf0` T Yr
   
P6m+i$W&R`*u0    五、病毒修改注册表,隐藏系统文件、隐藏受系统保护的文件、隐藏已知的扩展名称。    51Testing软件测试网 Df^8t"uC hj
   
2W0n9B.fd d){Lc2x0    这样,用户看不到comment.htt和Desktop.ini,winfile.exe被隐藏后缀明,又是文件夹图标,用户极容易认为是文件夹而点击。    51Testing软件测试网 v&JT'D(I5wIiA
   51Testing软件测试网4|#Mkt_VW
    同时病毒在当前路径下生成的自身拷贝,名称采用上级目录,或者是当前窗口的标题,增加隐蔽性。    
gwQRQ0   51Testing软件测试网BM0M6? Ei0UkdQ-e
    六、病毒调用Outlook发送携带病毒的信件。    51Testing软件测试网 EHP\ z
   
!t L;wHV*^sY(g Q0        51Testing软件测试网P2[FL8M[i*M
   51Testing软件测试网.tl/|X7eY H[
  手工清除    
pcr(H3bb:B+LQ0   
8c V6d:s`-r0Ho,S0  找到Mstray.exe(注意这个是系统和隐藏的文件,在系统文件夹下找到它),删除掉.并修改注册表,去掉HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run   下KI.exe和Mstray.exe启动项,接着:利用的Windows的搜索功能,搜索所有的:    51Testing软件测试网#z9D sJ+D t
   
2mTWX x.~| {0       Winfile.exe,comment.htt,desktop.ini(;去掉文件系统保护,隐藏属性)    
Ph)Wi0sx0   
M$U[7drQ&}0       有些desktop.ini是windows原有的文件。    
c/wge(y+hp0   51Testing软件测试网z0Y%\ VyA6abV
       最后:查找硬盘内所以的*.exe]文件,   你会发现好多的文件夹图标形式的.exe文件,删除掉所有这些文件  51Testing软件测试网5`;z*oC dur
   51Testing软件测试网Kz4OZ2[
  worm.sober 病毒名称:   Worm.Sober  51Testing软件测试网z'D`;h0a2?
    中文名称:   清醒  
q,b#TY"V#l0    威胁级别:   3C      51Testing软件测试网[#y5vGT;]7p
    病毒类型:   Worm  
V9F{,V*l h/?)s2r0    受影响系统:   Win9x/NT/2K/XP  51Testing软件测试网SaS C8@R
    病毒别名:  51Testing软件测试网 lK*R7U:u*v
    I-Worm.Sober[AVP]    51Testing软件测试网f}O3[i ?
    W32.Sober@mm[Symantec]  
x)eYu k0      
"?"b&lu*S0T9PAJ.e0      
E(~HPm Y6Y/|-sM(Z0    该蠕虫病毒会伪装成含反病毒软件的邮件,引诱户打开其附件。病毒激活后会在宿主机器上发送大量带毒邮件,大量浪费系统资源和网络资源。Sober病毒已在欧洲,尤其是英国和德国造成了巨大的影响。  
_8v i4L2K;kA0      51Testing软件测试网'J3JSU.Tw'Q#vY9q2r
    技术特征:  51Testing软件测试网"Co.{*C8K-s
      
#}s(Ts qD0    1、自我复到系统目录(%system%),病毒复本的文件名为:  51Testing软件测试网&U#P8po-^.Z8t&?O
      
K emnN$g P7M2D;d[0       similare.exe  
)P&~]S_4_lP0       systemchk.exe  
9rN(Zyn [0       winrea.exe  51Testing软件测试网1XM @L8]
      51Testing软件测试网I{f7wq%K s8^M
    2、添加注册表启动项,以随机启动  
_-p A/Vp6fw2dbPC0      51Testing软件测试网 Nr0au1n
       HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  
P${/yc4_+s:vO0       "syspath"   =   "%System%\drv.exe"  51Testing软件测试网h#[7r4F6v,oT M
       HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  51Testing软件测试网&rXn${ U1G4vm
       "syspath"   =   "%System%\drv.exe"  51Testing软件测试网!mU6n"W2X\ a&t6X
      
*@ ?$V{b0    3、通过邮件传播,邮件主题不定,正文为英文和德文文本,附件后缀可能为bat、com、exe、pif、scr。  
jR&y0]az"q3q^0      
Q5[ R^ Ft0    a、通常邮件主题和内容为“该邮件的附件为"Sobig-Worm"(“巨无霸”Worm.Sobig)病毒的清除工具”,以引诱用户打开其附件;  
E#NF,}'y8vcOpF;|0      51Testing软件测试网o#CB%]"d;@7^9z
       例如:  51Testing软件测试网,@;Fl?3C tj ^
       Subject:   New   Sobig-Worm   variation   (please   read)  51Testing软件测试网AI5]a@4}:H9?
      51Testing软件测试网.TKA"DQ:@'O
       Body   text:   New   Sobig   variation   in   the   net.  
8L$z!OOP3nmm0       You   must   change   any   settings   before   the   worm   control   your   computer!  
3O;t4rH s:D8^[1Y^0       But,   read   the   official   statement   from   Norton   Anti   Virus!  
!d P*LZR&dTh&y0      51Testing软件测试网 gCQ7aK;w
       File   attachment:   NAV.pif  51Testing软件测试网,Y]wD,V[W
      
8I5D)`R/M!r+v8M0       b、染毒的邮件通常带有如下签名:  
$f0Xc5q e*]%II0       Automatic   Mail   notification:   Robot-System__#  51Testing软件测试网lI8a ]s&IT6B bS
      51Testing软件测试网 L W@(p/\/X;W0P
       c、病毒搜索后缀为“htt、rtf、doc、xls、ini、mdb、txt、htm、html、wab、pst、fdb、cfg、ldb、eml、abc、ldif、nab、adp、mdw、mda、mde、ade、sln、dsw、dsp、vap、php、asp、shtml、shtm”文件中的邮件地址,并发送带毒文件给他们。  
5UN'u]QM m!R1D0      
+r t'A,R2@Z`0    解决方案:  
?,q;izy,r;jaIh0      
0uG|vh:S1nf0       如果您的系统突然速度下降,或是在打开某一程序时,弹出下图中的对话框,则您的系统有可能中了“清醒”蠕虫病毒了,请采用以下方法查杀:  51Testing软件测试网C4M [-vY
   
HZ5|{iFXq,o0  1、请升级您的金山毒霸到10月30日的版本,既可完全查杀该病毒;  
9MG]2D&D(\0       2、请不要相信以任何名义来发送反病毒工具的邮件,此次特别是针对“巨无霸”(Worm.Sobig)病毒的工具;  51Testing软件测试网~{ sJ-V(t9@ a
       3、手工清除方法:  51Testing软件测试网5g7I ^:{NN3s&mo
   51Testing软件测试网 Oi4C ^%U8`
  对于WIN9X用户可以在纯DOS模式下删除以下病毒文件:  51Testing软件测试网3F e](I$Ktv&D
       %system%\similare.exe  51Testing软件测试网+\:R0k{+Jy:{+b(WsJI
       %system%\systemchk.exe  51Testing软件测试网P;?zs }Ly.z E4k
       %system%\winrea.exe  
A o$z*sH k b0      
[(X'YQ?6q,\;U,IWP0       对于Win2000/WinXP用户,请使用进程管理器结束名为:“similare.exe、systemchk.exe、winrea.exe”的进程,然后删除以下文件:  51Testing软件测试网1d$q A-fr
      51Testing软件测试网Gxu*C|
       %system%\similare.exe  51Testing软件测试网7|[{#C p
       %system%\systemchk.exe  51Testing软件测试网 |E(p [Y6a
       %system%\winrea.exe  
T T(T9XPv.u{0      
,PyUO'Ge.Tiv0       删除病毒在注册表中添加的启动项目:  
e"T*{$W7llt,C\X m0       HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  51Testing软件测试网._ {LFW?7k
       "syspath"   =   "%System%\drv.exe"  51Testing软件测试网i%SE-j1s-Q ~!E4r
       HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  
O't~8B J@y0       "syspath"   =   "%System%\drv.exe"

{6R*CkCZ~051Testing软件测试网*B@ L Ive

解决方法2:51Testing软件测试网 vP8ge YG

JQ)tF%Ls,[xa0手工杀毒:在进程中直接中止KI.exe或Mstray.exe进程,然后搜索硬盘上所有WINFILE.EXE文件,删除!(这样就恢复正常了)最后在MSCONFIG中去掉KI.exe或Mstray.exe启动项!重启机器即可!(这样以后就不会再发病了)。   51Testing软件测试网]*S NFP+O
   51Testing软件测试网;p:XE ?q~(w


TAG: 功能测试

 

评分:0

我来说两句

Open Toolbar