一个新的敲诈者病毒

一个新的敲诈者病毒

呼吁有关部门将此类病毒作者绳之以法,中毒后会弹出如下提示:
“发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮
[email]liugongs19670519@yahoo.com.cn[/email]
购买相应的软件”
这是”敲诈者”病毒的一个新变种,它能覆盖Windows的任务管理器,使得任务管理器无法使用。

1:拷贝文件

病毒运行后,会把自己拷贝到以下地方:

C:\windows\system32\wins.com

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\svchost.com

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

往该文件写入警告语言并显示。

C:\Documents and Settings\All Users\桌面\警告.h

其中以下两处为Windows任务管理器的文件,病毒是直接把任务管理器替换成病毒本身,

使用户无法使用Windows任务管理器

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

2:修改注册表:

病毒会修改以下注册表值:

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

Hidden -> 0x02

HKCR\txtfile\shell\open\command\(Default) 

“C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe”

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

HideFileExt -> 0x01

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

NoFolderOptions -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoClose -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

StartMenuLogOff -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoFind -> 0x01

删除键值

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

使得系统中无法查看隐藏文件,无法关闭与注销系统,无法打开txt文档,严重影响用户的工作。

并添加以下两处注册表值:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticecaption -> “警告:”

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticetext ->” 发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮[email]liugongs19670519@yahoo.com.cn[/email]购买相应的软件”

使得Windows启动时会弹出该信息窗口,给用户造成恐慌。

3:注册服务

病毒会注册一个名为”WINS”的服务,并指向

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

使病毒能随Windows启动。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/111110.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • pycharm开启自动补全_pycharm自动整理代码

    pycharm开启自动补全_pycharm自动整理代码pycharm具有代码自动补全的功能。无意中将其功能关闭,百度了好久才解决掉,所以把这次失误记录下来。那么我们怎么打开呢?在软件的左上角找到File-》PowerSaveMode,将对勾去掉就可以了。…

    2022年8月28日
    0
  • tomcat宕机自动重启和每日定时启动tomcat

    tomcat宕机自动重启和每日定时启动tomcat在项目后期维护中会遇到这样的情况,tomcat在内存溢出的时候就出现死机的情况和遇到长时间不响应,需要人工手动关闭和重启服务,针对这样的突发情况,希望程序能自动处理问题而不需要人工关于,所以才有了目前的需求。一、设置tomcat定时启动1,首先将tomcat注册为服务,先打开tomcat的bin目录下service.bat文件,修改下面的值,这是sevvice的注册名称和显

    2022年7月23日
    6
  • Spark技术内幕:Executor分配详解

    Spark技术内幕:Executor分配详解当用户应用newSparkContext后,集群就会为在Worker上分配executor,那么这个过程是什么呢?本文以Standalone的Cluster为例,详细的阐述这个过程。

    2022年10月29日
    0
  • yum提示Another app is currently holding the yum lock; waiting for it to exit…

    yum提示Another app is currently holding the yum lock; waiting for it to exit…使用yum安装计划任务功能,结果提示:#yum-yinstallvixie-cronLoadedplugins:fastestmirror,refresh-packagekit,securityExistinglock/var/run/yum.pid:anothercopyisrunningaspid25960.Anotherappiscurrently

    2022年7月13日
    17
  • 如何删除LDSGameMaster「建议收藏」

    如何删除LDSGameMaster「建议收藏」如何删除LDSGameMaster背景介绍方法一方法二背景介绍最近不小心下载安装了鲁大师,卸载之后,C盘中仍有一个名为LDSGameMaster的文件夹。虽然很小,之后18M,但是一定要删除掉,否则心里很不舒服。方法一百度告诉我,解决这个问题很简单。这个文件夹中有个uninstall,运行之后就没有了。但我没有发现我的文件夹中有这么一个东西。这个方法不提。方法二删除之后,提示:操作无法…

    2022年6月13日
    30
  • java注释的作用是什么_java为什么要写注释

    java注释的作用是什么_java为什么要写注释1、什么是注释,有什么用?注释是对java源代码的解释说明。注释可以帮程序员更好的理解程序。2、注释信息只保存在java源文件当中,java源文件编译生成的字节码class文件,这个class文件中是没有这些注释信息的。3、在实际的开发中,一般项目组都要求积极的编写注释。这也是一个java软件工程师的基本素养。4、注释不是写的越多…

    2022年10月28日
    0

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号