一个新的敲诈者病毒

一个新的敲诈者病毒

呼吁有关部门将此类病毒作者绳之以法,中毒后会弹出如下提示:
“发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮
[email]liugongs19670519@yahoo.com.cn[/email]
购买相应的软件”
这是”敲诈者”病毒的一个新变种,它能覆盖Windows的任务管理器,使得任务管理器无法使用。

1:拷贝文件

病毒运行后,会把自己拷贝到以下地方:

C:\windows\system32\wins.com

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\svchost.com

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

往该文件写入警告语言并显示。

C:\Documents and Settings\All Users\桌面\警告.h

其中以下两处为Windows任务管理器的文件,病毒是直接把任务管理器替换成病毒本身,

使用户无法使用Windows任务管理器

C:\WINDOWS\system32\dllcache\taskmgr.exe

C:\WINDOWS\system32\taskmgr.exe

2:修改注册表:

病毒会修改以下注册表值:

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

Hidden -> 0x02

HKCR\txtfile\shell\open\command\(Default) 

“C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe”

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

HideFileExt -> 0x01

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

NoFolderOptions -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoClose -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

StartMenuLogOff -> 0x01

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

NoFind -> 0x01

删除键值

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

使得系统中无法查看隐藏文件,无法关闭与注销系统,无法打开txt文档,严重影响用户的工作。

并添加以下两处注册表值:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticecaption -> “警告:”

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system

legalnoticetext ->” 发现您硬盘内曾使用过盗版了的我公司软件,所以将您部份文件移到锁定了的扇区,若要解锁将文件释放,请电邮[email]liugongs19670519@yahoo.com.cn[/email]购买相应的软件”

使得Windows启动时会弹出该信息窗口,给用户造成恐慌。

3:注册服务

病毒会注册一个名为”WINS”的服务,并指向

C:\Documents and Settings\All Users\Application Data\Microsoft\win1ogon.exe

使病毒能随Windows启动。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/111110.html原文链接:https://javaforall.net

(0)
上一篇 2021年7月23日 下午9:00
下一篇 2021年7月23日 下午10:00


相关推荐

  • 在MT4上使用双线MACD指标源码

    在MT4上使用双线MACD指标源码MACD指标是股票交易中经典的一款技术分析指标,该指标由两条曲线和柱线组成。基本用法:MACD金叉:DIFF由下向上突破DEA,为买入信号。MACD死叉:DIFF由上向下突破DEA,为卖出信号。MACD绿转红:MACD值由负变正,市场由空头转为多头。MACD红转绿:MACD值正转负,市场多头转空头。DIFF与DEA均为正值,即都在零轴线以上时,大势属于多头市场,DIFF向上突破DEA,可以做买入信号。DIFF与DEA均为负值,即都在零轴线以下时,大势属于空头市场,DIFF向下跌破DEA,可做卖出信号。DE

    2022年5月7日
    103
  • 安装weditor报错

    安装weditor报错安装 weditor 报错

    2026年3月18日
    2
  • cifar10数据集下载及图片格式解析

    cifar10数据集下载及图片格式解析CIFAR-10是由Hinton的学生AlexKrizhevsky和IlyaSutskever整理的一个用于识别普适物体的小型数据集。一共包含10个类别的RGB彩色图片:飞机(a叩lane)、汽车(automobile)、鸟类(bird)、猫(cat)、鹿(deer)、狗(dog)、蛙类(frog)、马(horse)、船(ship)和卡车(truck)。图片的尺寸为32×32×3,数据集中一共有50…

    2022年6月22日
    45
  • linux启动网络服务的命令,linux重启服务命令

    linux启动网络服务的命令,linux重启服务命令linux 重启服务命令重启 service 服务名 restart 或 systemctlres 服务名 service 和 systemctl1 service 命令 service 命令其实是去 etc init d 目录下 去执行相关程序 service 命令启动 redis 脚本 serviceredis 直接启动 redis 脚本 etc init d redisstart 开机自启动 update rc dredisdefaul 其中脚本需要我们自己编写 2 sy

    2026年3月26日
    3
  • Fisher判别分析详解

    Fisher判别分析详解Fisher 判别分析将高维度空间的样本投影到低维空间上 使得投影后的样本数据在新的子空间上有最小的类内距离以及最大的类间距离 使得在该子空间上有最佳的可分离性可以看出右侧投影后具有更好的可分离性 Fisher 判别分析和 PCA 差别刚学完感觉两个很类似 实际上两个方法是从不同的角度来降维 PCA 是找到方差尽可能大的维度 使得信息尽可能都保存 不考虑样本的可分离性 不具备预测功能 LAD

    2026年3月17日
    2
  • 局域网使用的IP地址范围

    局域网使用的IP地址范围局域网可用的 IP 地址范围为 nbsp A 类地址 10 0 0 0 10 255 255 255 nbsp B 类地址 172 16 0 0 172 31 255 255 nbsp C 类地址 192 168 0 0 192 168 255 255 nbsp 以上 IP 是都是属于局域网 但不一定是同一个局域网 要检测两台电脑是否在同一个局域网 可以再一台电脑上 ping 另外一台电脑的 IP 能 ping

    2026年3月26日
    2

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号