一个新的敲诈者病毒

一个新的敲诈者病毒

呼吁有关部门将此类病毒作者绳之以法,中毒后会弹出如下提示:
“发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮
[email]liugongs19670519@yahoo.com.cn[/email]
购买相应的软件”
这是”敲诈者”病毒的一个新变种,它能覆盖Windows的任务管理器,使得任务管理器无法使用。

1:拷贝文件

病毒运行后,会把自己拷贝到以下地方:

C:\windows\system32\wins.com

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\svchost.com

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

往该文件写入警告语言并显示。

C:\Documents and Settings\All Users\桌面\警告.h

其中以下两处为Windows任务管理器的文件,病毒是直接把任务管理器替换成病毒本身,

使用户无法使用Windows任务管理器

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

2:修改注册表:

病毒会修改以下注册表值:

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

Hidden -> 0x02

HKCR\txtfile\shell\open\command\(Default) 

“C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe”

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

HideFileExt -> 0x01

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

NoFolderOptions -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoClose -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

StartMenuLogOff -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoFind -> 0x01

删除键值

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

使得系统中无法查看隐藏文件,无法关闭与注销系统,无法打开txt文档,严重影响用户的工作。

并添加以下两处注册表值:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticecaption -> “警告:”

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticetext ->” 发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮[email]liugongs19670519@yahoo.com.cn[/email]购买相应的软件”

使得Windows启动时会弹出该信息窗口,给用户造成恐慌。

3:注册服务

病毒会注册一个名为”WINS”的服务,并指向

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

使病毒能随Windows启动。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/111110.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • mysql executereader_“c#”中“ExecuteReader”是什么意思?「建议收藏」

    mysql executereader_“c#”中“ExecuteReader”是什么意思?「建议收藏」1、MSDN上说:SendstheCommandTexttotheConnectionandbuildsaSqlDataReader.简单说,就是SqlCommand对象的方法,执行返回数据的Select语句。它的执行方法有两个:第一,ExecuteReader():针对Connection执行CommandText,并返回DbDataReader。第二,ExecuteReade…

    2022年6月20日
    26
  • 基于matlab的低通滤波器的设计_matlab带阻滤波器函数

    基于matlab的低通滤波器的设计_matlab带阻滤波器函数基于MATLAB的带通滤波器设计滤波前滤波后频谱图501001502002503003504004505000.511.522.5Frequency(Hz)Time0501001502002503003504004505000.511.522.5Frequency(Hz)Time时域图样500100015002000250030003500-1-0.8-0.6-0.4-0.20…

    2025年8月30日
    5
  • CodeBlocks控制台中文乱码

    CodeBlocks控制台中文乱码中文乱码是个老问题了,涉及乱码的问题无非是编码不统一造成的;涉及编码的地方常见有:1.源文件本身编码2.编译器读取源文件编码3.数据编码(数据库,IO文件等)4.执行输出编码 知道乱码的原因有利于解决乱码问题,这些原因在哪个IDE都是通用的 关于codeblock这款IDE,这里…

    2022年7月26日
    13
  • linux中的清屏命令_shell清屏

    linux中的清屏命令_shell清屏DOS时代,列出目录的命令是dir,清屏的命令是cls。在Linux中类似的命令分别为ls和clear,如果不习惯,我们可以用别名来使用相同的命令:[blackrose@localhost~]$aliasdir=’ls-l'[blackrose@localhost~]$dir总用量36drwxr-xr-x.2blackroseblackrose40962月131…

    2025年8月11日
    4
  • MYSQL中TINYINT的取值范围

    原文地址:https://blog.csdn.net/lysygyy/article/details/5983433在MySQL的数据类型中,Tinyint的取值范围是:带符号的范围是-128到127。无符号的范围是0到255(见官方《MySQL5.1参考手册》http://dev.mysql.com/doc/refman/5.1/zh/column-types.html#numeri…

    2022年4月5日
    51
  • jquery插件treetable 动态加载问题

    jquery插件treetable 动态加载问题使用jquery插件treetable增加后刷新table时,树形样式丢失在增加或修改后,动态加载html,开始就直接使用$(“#treeTabletbody”).empty().append(data);这个用法是错误的,后来换成//成功后刷新表格 $(“#treeTabletbody”).empty();varhtml=data.htmlTable;…

    2022年5月27日
    131

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号