| 引用: |
【猎鹰渔民的贴子】【回复“bobo无极限”的帖子】请教一下,我说的那个正常吗? ........................... |
这个是AGOBOT病毒的变种
病毒在运行时,这种驻留内存的病毒在 Windows 系统文件夹中生成名为 winctr32.exe 的自己的拷贝。并附带生成有scvhostn.exe的拷贝
具体目录(假设用户为xp系统,默认安装为c:\windows)
c:\windows\system32\winctr32.exe
c:\windows\system32\scvhostn.exe
同时病毒存在系统进程中,进程名为
winctr32.exe
scvhostn.exe
为了保证在每次 Windows 启动的时候病毒能够运行,它增加了下面的注册表键:
HKEY_LOCAL_MACHINE>System>CurrentControlSet>Services>a5
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
ConfiggLoader = "winctrl32.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ConfiggLoader = "scvhostn.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
ConfiggLoader = "winctrl32.exe"
估计就是这么个情况
转自:
http://www.zz-bzsh.com/shangdu/ReadNews.asp?NewsID=1665&BigClassName=%B0%B2%C8%AB%D0%C2%CE%C5&SmallClassName=%D7%DB%BA%CF%D0%C2%CE%C5&SpecialID=0