|
射线(Worm.Rays),蠕虫病毒。病毒感染系统后,随机自启动,通过局域网共享高速传播,发送带毒邮件,该病毒影响系统性能,并会严重阻塞网络。以下是该病毒的详情: + V- a) ~' t- u5 ]; C
7 b9 b& ^* L ?5 w
病毒名称:Worm.Rays 5 e4 W1 |; e6 a Q$ l0 |
中文名称:射线威胁级别:3C
, [: ^" p9 u- |3 `8 L" c' F) \病毒类型: 蠕虫受影响系统: Win9x/WinMe/WinNT/Win2000/WinXP/Win2003 - W+ k$ ]% ` z
( j7 R/ u+ u3 _- n
3 X% Q; V) s/ j# B6 ]# w
! s4 x3 r/ N( k+ p) I: r. L5 E A、 通过网络发送邮件;+ Z/ k& a+ K0 r
) A/ A* k6 q2 V+ K0 m B、 通过局域网共享高速传播;' Y% r* i% X, y9 s. z" h
2 O2 t, G; g6 N6 G, p W
C、 拷贝其本身至系统安装目录:%SystemRoot%\Mstray.exe %SystemRoot%\MShelp.EXE并且,该病毒用"文件夹"的图片来伪装成文件夹,诱骗用户点击;
! q- K. q( j! ~" I' v0 D
( j/ E# s) p! ~. z. N! B; _ D、 该病毒会监视活动窗口,如果某个窗口移到了最前,该病毒就会根据窗口主题的内容来创建一个它的拷贝,并保存在新的位置;然后,它会运行这个新的拷贝,退出并删除旧的拷贝;
7 d, t5 e7 A2 n1 u$ q" q$ M' y
6 b* r5 S( m+ T E、 在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下添加如下键值:"RavTimeXP"= <该蠕虫当前使用的文件名>"RavTimXP"= <该蠕虫最后使用的文件名>在注册表主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Setup下添加如下键值:"RavTimXP"修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState下的键值为:"fullpath" = 0x1修改注册表主键:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced下的键值为:"HideFileExt" = 0x1"Hidden" = 0x0
$ k6 n; q) h9 }# M0 o- W. }; p
F、 向Outlook地址簿中的Email发送包含其本身的邮件,邮件具有如下特点:主题:MS?DOS????(问号代表中文字符)附件:MShelp.EXE正文:<中文字符>
( i. J; h2 C0 ?) j3 s3 ~* U
+ x( ^( `, J; g ^7 G9 d7 C% U( Z0 `6 k0 h( m/ f; g
解决方案:
% F0 n) k2 z% _
5 W) ^* ]3 z/ j( E# O( T A、金山毒霸已经于4月10日对该病毒进行了处理,请升级最新版可完全查该病毒;
- U, K& n" @+ q% S7 {' D
' @ |' x1 g* G0 T# p B、在收取邮件和在线聊天时不要轻易打开陌生人传来的文件,如果有必要打开,请使用最新病毒 库的反病毒软件检测后再打开;在没有升级IE最新补丁的情况下,不要轻易点击好友发来的网 址;
" J0 c; q* U4 w P& U: S: s" E3 d/ {" _
C、该病毒不易手工清除,会造成清除不干净的现象,请升级毒霸到2004年4月10日的病毒库可处理 该病毒。如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸在线杀毒或 是金山毒霸下载版来防止该病毒的入侵。 |
|