|
射线(Worm.Rays),蠕虫病毒。病毒感染系统后,随机自启动,通过局域网共享高速传播,发送带毒邮件,该病毒影响系统性能,并会严重阻塞网络。以下是该病毒的详情: " o+ Z9 }- X K" N6 G
L W# X! c0 E8 g) r" H* Z6 z
病毒名称:Worm.Rays
1 G% b0 v& f5 B7 u' _. ?0 |, U$ L中文名称:射线威胁级别:3C
: S d) I6 d7 y; ?: u病毒类型: 蠕虫受影响系统: Win9x/WinMe/WinNT/Win2000/WinXP/Win2003
$ g$ ]% z1 u. `( X3 M
- M4 X+ M9 o3 J ) Q6 ~& o6 t( M: O
/ `) p9 T8 m3 q: t) ^# ?' t: e
A、 通过网络发送邮件;' i5 } v2 a( P* G: @" Q
* z0 s, Q% Z% N @8 b6 k3 n B、 通过局域网共享高速传播;; W* J3 i {: o z2 v
' c8 h1 e& n0 \4 X7 v C、 拷贝其本身至系统安装目录:%SystemRoot%\Mstray.exe %SystemRoot%\MShelp.EXE并且,该病毒用"文件夹"的图片来伪装成文件夹,诱骗用户点击;6 k% D/ L' M. { f" Z* Z
4 b5 W* f+ v# s) n! X
D、 该病毒会监视活动窗口,如果某个窗口移到了最前,该病毒就会根据窗口主题的内容来创建一个它的拷贝,并保存在新的位置;然后,它会运行这个新的拷贝,退出并删除旧的拷贝;
' x1 c* d$ O' r9 d# \) Z* p4 s/ u w0 D
' O: [5 S/ |6 e* p, x E、 在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加如下键值:"RavTimeXP"= <该蠕虫当前使用的文件名>"RavTimXP"= <该蠕虫最后使用的文件名>在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Setup下添加如下键值:"RavTimXP"修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState下的键值为:"fullpath" = 0x1修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced下的键值为:"HideFileExt" = 0x1"Hidden" = 0x0 X1 g* q) O( e1 h, T
( H6 ]. \+ T4 k) k
F、 向Outlook地址簿中的Email发送包含其本身的邮件,邮件具有如下特点:主题:MS?DOS????(问号代表中文字符)附件:MShelp.EXE正文:<中文字符>
; g" K. p) x' G5 d. y % b' E9 H2 A' v! v
2 \: A& s! {/ [( y, z. I' G 解决方案:
" ^* _$ {9 y) {( U" p- O
3 M$ p' m8 i( R5 U, A A、金山毒霸已经于4月10日对该病毒进行了处理,请升级最新版可完全查该病毒;
0 k3 n. x' a5 {% G, V& L. V
4 d) W6 G4 @# h0 u B、在收取邮件和在线聊天时不要轻易打开陌生人传来的文件,如果有必要打开,请使用最新病毒 库的反病毒软件检测后再打开;在没有升级IE最新补丁的情况下,不要轻易点击好友发来的网 址;
1 p8 ?+ c- I# x& A3 E" H5 O- [! G' F1 o) V# p
C、该病毒不易手工清除,会造成清除不干净的现象,请升级毒霸到2004年4月10日的病毒库可处理 该病毒。如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸在线杀毒或 是金山毒霸下载版来防止该病毒的入侵。 |
|