病毒分类 WINDOWS下的PE病毒
病毒名称 Backdoor.PcShare.5.r
行为类型 WINDOWS下的木马程序
瑞 星 版 本 号 17.38.11
这是一个后门病毒
病毒一旦运行,将执行下列操作
1. 释放两个文件到系统目录,文件名随机,比如:
C:\WINNT\System32\Yusapxzf.d1l
C:\WINNT\System32\drivers\Yusapxzf.sys
其中第一个为一个动态链接库文件,是病毒的主要功能模块
另一个是一个隐藏进程的驱动
2.病毒将创建一个IE进程,将病毒的动态链接库文件Yusapxzf.d1l注入其中,然后病毒
会将这个进程隐藏,导致用户看不到任何进程,防火墙也拦截不了,因为该进程是一个正常的系统程序。
3.病毒的自启动方式为替换系统的服务,该服务相关的键值为:
HKLM\SYSTEM\CurrentControlSet\Services\rpcss\Parameters
"ServiceDll" = "%SystemRoot%\System32\Yusapxzf.d1l"
<如果未使用瑞星杀毒软件的请手动恢复为:"%SystemRoot%\System32\rpcss.dll">
4.病毒是一个后门病毒,感染后将导致计算机能够被远程黑客完全控制。
看来你没有按时升级,同情ing……