一个新的敲诈者病毒

一个新的敲诈者病毒

呼吁有关部门将此类病毒作者绳之以法,中毒后会弹出如下提示:
“发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮
[email]liugongs19670519@yahoo.com.cn[/email]
购买相应的软件”
这是”敲诈者”病毒的一个新变种,它能覆盖Windows的任务管理器,使得任务管理器无法使用。

1:拷贝文件

病毒运行后,会把自己拷贝到以下地方:

C:\windows\system32\wins.com

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\svchost.com

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

往该文件写入警告语言并显示。

C:\Documents and Settings\All Users\桌面\警告.h

其中以下两处为Windows任务管理器的文件,病毒是直接把任务管理器替换成病毒本身,

使用户无法使用Windows任务管理器

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

2:修改注册表:

病毒会修改以下注册表值:

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

Hidden -> 0x02

HKCR\txtfile\shell\open\command\(Default) 

“C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe”

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

HideFileExt -> 0x01

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

NoFolderOptions -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoClose -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

StartMenuLogOff -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoFind -> 0x01

删除键值

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

使得系统中无法查看隐藏文件,无法关闭与注销系统,无法打开txt文档,严重影响用户的工作。

并添加以下两处注册表值:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticecaption -> “警告:”

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticetext ->” 发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮[email]liugongs19670519@yahoo.com.cn[/email]购买相应的软件”

使得Windows启动时会弹出该信息窗口,给用户造成恐慌。

3:注册服务

病毒会注册一个名为”WINS”的服务,并指向

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

使病毒能随Windows启动。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/111110.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • origin作图放大局部_画图怎么放大橡皮擦

    origin作图放大局部_画图怎么放大橡皮擦Oringin版本2017C以上中文版都可实现。1.2.首先点击工具放大镜,其次按住ctrl,然后对放大区域拉着鼠标进行选取。3.新图层就生成出来了,对新图层进行优化。4.优化后,右键选择复制图层。复制到原有的页面即可。注释:图中出现domo是因为这是激活成功教程版的oringin。…

    2022年9月21日
    5
  • powershell使用总结

    powershell使用总结模块导入 Import ModuleReconI Module name powerview ps1 查看模块对应命令 Get Command Modulename 其他 powershell exe ExecutionPol noprofileIEX 上述命令意思为 1 将执行策略设置为绕过 这样可以执行 powershell 脚本文件 2 不加载配置文件 3 隐藏窗口 4 Iex 命令为 invove expression 的别名 接收一个字符串作

    2025年6月4日
    4
  • SDN中的LLDP和Openflow协议[通俗易懂]

    SDN中的LLDP和Openflow协议[通俗易懂]OpenFlow交换机把传统网络中,完全由交换机/路由器控制的报文转换为由交换机和控制器来共同完成数据的转发操作,从而实现数据的转发与路由控制的分离。控制器则通过事先规定好的接口操作OpenFlow交换机中的流表,从而达到数据转发的目的。SDN链路发现和拓扑管理主要是控制其利用南向接口的上行通道对底层交换设备上报信息进行统一监控和统计;而策略制定和表项下发则是控制器利用南向接口的下行通道…

    2022年5月11日
    41
  • goland2021 激活码_在线激活

    (goland2021 激活码)最近有小伙伴私信我,问我这边有没有免费的intellijIdea的激活码,然后我将全栈君台教程分享给他了。激活成功之后他一直表示感谢,哈哈~https://javaforall.net/100143.htmlIntelliJ2021最新激活注册码,破解教程可免费永久激活,亲测有效,上面是详细链接哦~S32P…

    2022年3月22日
    248
  • 台式计算机网线接口松动怎么办,台式电脑网卡坏了怎么修复(图文)「建议收藏」

    台式计算机网线接口松动怎么办,台式电脑网卡坏了怎么修复(图文)「建议收藏」电脑网卡要是坏了,就无法正常上网。网卡对于主机的网络连接来说非常重要,遇到网卡坏了连接不上网络很麻烦,如果重新安装一个或者是拿去修又成本高。有什么好办法可以怎么修复?大家可以参考下文操作。具体方法如下:1、如下图,为电脑网卡外口,即为插网线的地方。2、同事的网卡坏了,没有专业工具,没有配件,怎么办?一些质量差点的网卡或者网卡用的时间长了,里面的金属触片很容易失去弹性。引发接触不良,这时候一种最简单…

    2022年6月26日
    244
  • mysql 字符串动态拼接_mysql中的字符串的拼接「建议收藏」

    mysql 字符串动态拼接_mysql中的字符串的拼接「建议收藏」字符串的拼接1,Mysql在Java、C#等编程语言中字符串的拼接可以通过加号“+”来实现,比如:”1″+”3″、”a”+”b”。在MYSQL中也可以使用加号“+”来连接两个字符串,比如下面的SQL:Sql代码SELECT’12’+’33’,FAge+’1’FROMT_Employee执行结果Sql代码’12’+’33’FAge+’1’4526452945244526…

    2022年9月26日
    2

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号