http://kvirus.blogchina.com/2351287.html看看是不这个的变种?
Worm.Youda.d 瑞星17.36.31 版可查杀- -
Worm.Youda.d
破坏方法:病毒采用Delphi编写。
病毒运行后有以下行为:
将自己复制到%WINDIR%目录下,文件名为"svchost.exe"。
修改注册表以下键值以达到其自启动的目的:
HKEY_CLASSES_ROOT\exefile\shell\open\command
默认 ="%WINDIR%\SVCHOST.EXE "%1" %*"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion
\Run "Microsoft"="%WINDIR%\SVCHOST.EXE"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
\Explorer\Advanced "HideFileExt" = 0X00000001
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
\Explorer\Advanced "Hidden" = 0X00000002
查找并结束下进程:
pfw.exe
kvfw.exe
iamapp.exe
nmain.exe
freepp.EXE
freekav.EXE
freesys.EXE
Iparmor.exe
trojan_hunter.exe
Rfw.exe
KVMonXP.kxp
KVCenter.kxp
KvXP.kxp
KAVPFW.EXE
KWatch.EXE
KPfwSvc.EXE
KAVStart.exe
KMailMon.EXE
KAV32.EXE
关闭包含字符串"瑞星"、"病毒"、"杀毒"、"木马"、"金山毒霸"的窗口,并删除指定的反病毒软件和防火墙程序在注册表中的自启动项。
病毒会删除瑞星目录下的所有文件,感染可执行文件,枚举网络中可写的共享目录,试图将自己复制到这些目录下,为其远程控制端提供远程控制服务。
原文http://it.rising.com.cn/newSite/Channels/Anti_Virus/Upgrade_Report/Upgrade_Report/200507/21-115020042.htm