|
射线(Worm.Rays),蠕虫病毒。病毒感染系统后,随机自启动,通过局域网共享高速传播,发送带毒邮件,该病毒影响系统性能,并会严重阻塞网络。以下是该病毒的详情: % @. T3 i5 {& Y6 F0 J: W2 o3 ~) Y0 C: w
9 t1 G- @3 R" [8 o 病毒名称:Worm.Rays
7 u' ]0 E) J( @5 H( M2 [中文名称:射线威胁级别:3C + w" w b& f3 d' R0 Q# e% B8 O
病毒类型: 蠕虫受影响系统: Win9x/WinMe/WinNT/Win2000/WinXP/Win2003
; X4 }, N4 \& \, s( ]
- B- }2 E0 g( ^! s7 H4 W
1 [- N: y) T5 o& Q( N8 z$ J' u3 y5 {
, [6 j+ u9 g* r1 i! p0 [ A、 通过网络发送邮件;! {: c1 k: h9 j' w. v( [& {; _
7 S$ x- S0 y, l9 a B、 通过局域网共享高速传播;& O% v Y: w0 b0 s! m
& ?1 b, `/ o9 r- l C、 拷贝其本身至系统安装目录:%SystemRoot%\Mstray.exe %SystemRoot%\MShelp.EXE并且,该病毒用"文件夹"的图片来伪装成文件夹,诱骗用户点击;4 p+ [; {: z% b) c3 w
+ f. U, W+ L B G D、 该病毒会监视活动窗口,如果某个窗口移到了最前,该病毒就会根据窗口主题的内容来创建一个它的拷贝,并保存在新的位置;然后,它会运行这个新的拷贝,退出并删除旧的拷贝;
2 L/ L7 Z6 T4 Y9 U S1 Z+ m( _3 |. D! I- _' I2 O$ t* W
E、 在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加如下键值:"RavTimeXP"= <该蠕虫当前使用的文件名>"RavTimXP"= <该蠕虫最后使用的文件名>在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Setup下添加如下键值:"RavTimXP"修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState下的键值为:"fullpath" = 0x1修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced下的键值为:"HideFileExt" = 0x1"Hidden" = 0x0
0 q5 M/ [7 T2 W; g8 g& I, v% w: [8 P% ]% T: H
F、 向Outlook地址簿中的Email发送包含其本身的邮件,邮件具有如下特点:主题:MS?DOS????(问号代表中文字符)附件:MShelp.EXE正文:<中文字符>
0 k9 }% V2 P' S: F! [+ |% h
, Y7 t7 Q; \- k* |1 w
6 Q7 n) `0 d+ w/ l4 I. K; P 解决方案: ' u, ^+ s1 r ~' j- U
' ~+ F& M! S7 _, }
A、金山毒霸已经于4月10日对该病毒进行了处理,请升级最新版可完全查该病毒;
. ~( o' i! f! J* B% g5 L9 d$ C# R u( h1 H% o- p. M' V7 l+ a
B、在收取邮件和在线聊天时不要轻易打开陌生人传来的文件,如果有必要打开,请使用最新病毒 库的反病毒软件检测后再打开;在没有升级IE最新补丁的情况下,不要轻易点击好友发来的网 址;4 D2 \0 h! E6 w0 @5 S! A
; }1 j) y2 z* d) ^
C、该病毒不易手工清除,会造成清除不干净的现象,请升级毒霸到2004年4月10日的病毒库可处理 该病毒。如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸在线杀毒或 是金山毒霸下载版来防止该病毒的入侵。 |
|