瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 遭遇TrojanProxy.ATI.a病毒,应该怎么办?
琳儿 - 2005-7-12 16:57:00
遭遇TrojanProxy.ATI.a病毒,应该怎么办?
子阳 - 2005-7-12 16:59:00
病毒分类  WINDOWS下的PE病毒 病毒名称  TrojanProxy.ATI.a  
            别    名   病毒长度   
            依赖系统  传播途径   
            行为类型  WINDOWS下的木马程序 感    染   
            病毒发作瑞 星 版 本 号    17.27.40

                  1.病毒启动后将自己拷贝到系统目录下并且改名为 atiupdpl.exe,病毒将自己的进程注册为服务进程。
                  2.病毒在注册表中加如下列启动项:
                  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run

                  "atiupdpl" = %SYSTEM%\ATIUPDPL.EXE

                  HKEY_CURRENT_USER\Software\Microsoft\Windows\Currentversion\Run

                  "atiupdpl" = %SYSTEM%\ATIUPDPL.EXE

                  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\RunServices

                  "atiupdpl" = %SYSTEM%\ATIUPDPL.EXE

                  3.病毒启动7个线程其中的三个线程在不停的写入上述的注册表的启动项,因此病毒运行时注册表的启动项无法清除,一个线程不断的根据当前的时间和系统光标在屏幕上的位置生成一个随机数。还有两个线程在后台进行网络连接,访问网页http://jupitersatellites.biz/atidwnld/access.php
琳儿 - 2005-7-12 17:02:00
这我也知道,但瑞星杀了他还回来。没办法完全清除他。
子阳 - 2005-7-12 17:10:00
引用:
【琳儿的贴子】这我也知道,但瑞星杀了他还回来。没办法完全清除他。
...........................

检查是否有新的系统补丁需要打
                 
                  清空IE临时文件夹,禁用系统还原,断网杀毒.
                  必要时在安全模式或DOS下全面查杀.
                  清理注册表
                  结束可疑和不常用的进程及启动项
1
查看完整版本: 遭遇TrojanProxy.ATI.a病毒,应该怎么办?