首页 | 最新病毒 | 反病毒学院 | qq病毒专杀 | arp病毒 | MSN病毒 | auto病毒专杀 | U盘病毒 | downloader病毒 | 木马查杀 | 计算机病毒 | 最新漏洞   
您的位置: 首页 >> 最新病毒 >> 阅读资讯:mravsc32.exe简单分析(魔波病毒)

mravsc32.exe简单分析(魔波病毒)

[ 作者:孤独更可靠 | 更新日期:2008-1-31 12:27:14 | 阅读次数: ]

文件名称:mravsc32.exe

 
文件大小432640 byte
 
AV命名:
 
Net-Worm.Win32.Kolabc.bh 卡巴斯基
Backdoor.Win32.SdBot.qqv 瑞星
Worm.Kolabc.bh.432640 金山
 
中文别名:魔波
 
加壳方式:Themida
 
编写语言:VC
 
文件MD52519747f844d319ab78b67b6e7d223a4
 
行为分析:
 
1、 释放病毒文件:
 
C:\WINDOWS\system32\dllcache\mravsc32.exe 432640字节
 
2、 注册系统服务,开机启动。
 
服务名称:Distributed Allocated Memory Unit
 
3、 修改注册表,禁用系统安全中心、防火墙、信使、ICS等服务。
 
4、 连接IRC服务器:XXX.58871.com,允许对服务器命令做出响应。
 
5、开启一个网络线程,对特定网段进行139和445端口扫描
 
可能会因此传播该病毒。
 
6、尝试结束一些其他的病毒进程:
 
i11r54n4.exe
rate.exe
winsys.exe
irun4.exe
bbeagle.exe
d3dupdate.exe
teekids.exe
Penis32.exe
MSBLAST.exe
PandaAVEngine.exe
PandaAVEngine
taskmon.exe
mscvb32.exe
ssate.exe
 
..................
 
7、当自身被结束时,由服务重新启动。
 
解决方法:
 
1、下载SREng。
 
 
删除Distributed Allocated Memory Unit服务。
 
2、结束mravsc32.exe进程。
 
3、删除文件:
 
C:\WINDOWS\system32\dllcache\mravsc32.exe 432640字节

Tags:mravsc32.exe 魔波病毒 Net-Worm.Win32.Kolabc.bh
来源:
您的评论
用户名:新注册) 密码: 匿名评论 [所有评论]

·用户发表意见仅代表其个人意见,并且承担一切因发表内容引起的纠纷和责任
·本站管理人员有权在不通知用户的情况下删除不符合规定的评论信息或留做证据
·请客观的评价您所看到的资讯,提倡就事论事,杜绝漫骂和人身攻击等不文明行为