|
射线(Worm.Rays),蠕虫病毒。病毒感染系统后,随机自启动,通过局域网共享高速传播,发送带毒邮件,该病毒影响系统性能,并会严重阻塞网络。以下是该病毒的详情: # u, j' |! X/ g5 f7 i# z
, `" a$ s. F) y. U# } 病毒名称:Worm.Rays
8 Z" i" ]# g' g+ Q; [/ \1 J中文名称:射线威胁级别:3C 5 ]$ p( T+ F8 A. }* w2 `
病毒类型: 蠕虫受影响系统: Win9x/WinMe/WinNT/Win2000/WinXP/Win2003 ' P, I0 e e! U7 l7 i
8 ?3 M% d7 {" b* U8 A % V& o5 Y6 _( e4 h8 i
# F; W; ]' n3 f/ ^4 U3 N2 p! u3 K% j0 q
A、 通过网络发送邮件;
4 }5 d0 r7 K" w! @+ ` w3 v( Z% I9 o3 i7 Y& l1 J
B、 通过局域网共享高速传播;- }" ~. l4 ^. E: \+ C" }
8 m% c" r, ]" K3 f# ?' |
C、 拷贝其本身至系统安装目录:%SystemRoot%\Mstray.exe %SystemRoot%\MShelp.EXE并且,该病毒用"文件夹"的图片来伪装成文件夹,诱骗用户点击;6 ?: c8 U: q$ x
7 @8 A% G! J# c5 h7 a6 d D、 该病毒会监视活动窗口,如果某个窗口移到了最前,该病毒就会根据窗口主题的内容来创建一个它的拷贝,并保存在新的位置;然后,它会运行这个新的拷贝,退出并删除旧的拷贝;
& i' X3 t I. b7 b; O7 Y
Y4 ~: N4 K! {4 {6 ]) L E、 在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加如下键值:"RavTimeXP"= <该蠕虫当前使用的文件名>"RavTimXP"= <该蠕虫最后使用的文件名>在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Setup下添加如下键值:"RavTimXP"修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState下的键值为:"fullpath" = 0x1修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced下的键值为:"HideFileExt" = 0x1"Hidden" = 0x0$ o6 L) d3 j1 T. i
4 {8 m/ D% a) @# G2 a
F、 向Outlook地址簿中的Email发送包含其本身的邮件,邮件具有如下特点:主题:MS?DOS????(问号代表中文字符)附件:MShelp.EXE正文:<中文字符>5 }' y% l$ g# ^5 y
9 q/ S2 L& g$ Q; d: e+ N2 ?8 y. I6 U) H/ i+ c
解决方案:
+ D0 q8 t; J( f8 b4 r! e" [" P$ h. K6 U9 J4 I4 S
A、金山毒霸已经于4月10日对该病毒进行了处理,请升级最新版可完全查该病毒;
$ g: b' N) _, E; y5 Q* Q0 Z# O* [- K- ~5 I/ h, G% G& y
B、在收取邮件和在线聊天时不要轻易打开陌生人传来的文件,如果有必要打开,请使用最新病毒 库的反病毒软件检测后再打开;在没有升级IE最新补丁的情况下,不要轻易点击好友发来的网 址;
2 K0 P5 J2 X" x& k' @0 g W
' {* Y$ f7 @5 q/ O; c C、该病毒不易手工清除,会造成清除不干净的现象,请升级毒霸到2004年4月10日的病毒库可处理 该病毒。如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸在线杀毒或 是金山毒霸下载版来防止该病毒的入侵。 |
|