|
射线(Worm.Rays),蠕虫病毒。病毒感染系统后,随机自启动,通过局域网共享高速传播,发送带毒邮件,该病毒影响系统性能,并会严重阻塞网络。以下是该病毒的详情:
6 x, R1 v3 r3 ~# @( k) [( }5 N& I" \
病毒名称:Worm.Rays 0 r4 s) s m! v. p( g
中文名称:射线威胁级别:3C
5 Z* D$ x7 R0 `% i, X$ @病毒类型: 蠕虫受影响系统: Win9x/WinMe/WinNT/Win2000/WinXP/Win2003 ; z$ P# L* n. u
* h. i8 [3 O2 ~8 }1 H
5 j7 M* J! G0 S6 F2 s" h
6 ?4 I5 T# `$ ]/ a' ?
A、 通过网络发送邮件;$ Z) N7 l. p& u: X- b- Q6 v
: c0 T, O% }3 c+ M0 J
B、 通过局域网共享高速传播;
% w$ s5 y0 V6 |# `. {6 g+ C* g' K4 ^ R/ H' ^! b
C、 拷贝其本身至系统安装目录:%SystemRoot%\Mstray.exe %SystemRoot%\MShelp.EXE并且,该病毒用"文件夹"的图片来伪装成文件夹,诱骗用户点击;
- u1 V7 _' C: E( n7 Q! B. T. c0 i# J0 a+ D5 h G/ v6 _
D、 该病毒会监视活动窗口,如果某个窗口移到了最前,该病毒就会根据窗口主题的内容来创建一个它的拷贝,并保存在新的位置;然后,它会运行这个新的拷贝,退出并删除旧的拷贝;
" t$ L: {) F* u7 s& p" ]8 m$ s" i% M2 D' {9 m3 K4 _
E、 在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加如下键值:"RavTimeXP"= <该蠕虫当前使用的文件名>"RavTimXP"= <该蠕虫最后使用的文件名>在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Setup下添加如下键值:"RavTimXP"修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState下的键值为:"fullpath" = 0x1修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced下的键值为:"HideFileExt" = 0x1"Hidden" = 0x0
& H1 T+ L% i4 _% ]+ G0 ~
! L( Y% }1 a# ] F、 向Outlook地址簿中的Email发送包含其本身的邮件,邮件具有如下特点:主题:MS?DOS????(问号代表中文字符)附件:MShelp.EXE正文:<中文字符>0 x3 O4 G( z- H7 l8 f1 l
2 g) |- {9 v' w
- a& } i- M! h
解决方案:
% i# Q" p8 Y+ @; x! [2 i* x4 e. L2 ]$ ^# B7 L
A、金山毒霸已经于4月10日对该病毒进行了处理,请升级最新版可完全查该病毒;3 z, n% s0 a) F1 M& \
- K+ a7 s( f5 V# h' \. v& d B、在收取邮件和在线聊天时不要轻易打开陌生人传来的文件,如果有必要打开,请使用最新病毒 库的反病毒软件检测后再打开;在没有升级IE最新补丁的情况下,不要轻易点击好友发来的网 址;
7 L0 b8 g( `) K, J; P8 H+ n6 O4 B; |" i0 w$ c
C、该病毒不易手工清除,会造成清除不干净的现象,请升级毒霸到2004年4月10日的病毒库可处理 该病毒。如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸在线杀毒或 是金山毒霸下载版来防止该病毒的入侵。 |
|