当前位置:首页 > 知识小科普 > 正文内容

罗姆病毒是什么

wenjunwen1个月前 (10-28)知识小科普24

  中文名称:罗姆

  病毒类型:木马

  威胁级别:★★

  影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003

  病毒行为:

  该病毒会导致大量安全软件运行失败;会下载大量盗号木马到用户计算机来盗取用户帐号信息。

罗姆病毒是什么

攻击动作

  1、释放以下病毒文件:

  系统分区:\Program Files\Internet Explorer\romdrivers.dll

  系统分区:\Program Files\Internet Explorer\romdrivers.bak

  系统分区:\Program Files\Internet Explorer\romdrivers.bkk

  2、创建以下注册表项来使病毒文件随系统启动来启动(其CLSID不定):

  HKCR\CLSID\{0CD68AC9-FF63-3E61-626B-B663E62F6236}

  HKCR\CLSID\{0CD68AC9-FF63-3E61-626B-B663E62F6236}\InProcServer32\(Default) "C:\Program Files\Internet Explorer\romdrivers.dll"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{0CD68AC9-FF63-3E61-626B-B663E62F6236} ""

  3、尝试删除以下注册表项来防止其它病毒的干扰:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{DE35052A-9E37-4827-A1EC-79BF400D27A4}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{AEB6717E-7E19-11d0-97EE-00C04FD91972}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{DD7D4640-4464-48C0-82FD-21338366D2D2}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{131AB311-16F1-F13B-1E43-11A24B51AFD1}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{274B93C2-A6DF-485F-8576-AB0653134A76}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{1496D5ED-7A09-46D0-8C92-B8E71A4304DF}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{0CB68AD9-FF66-3E63-636B-B693E62F6236}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{09B68AD9-FF66-3E63-636B-B693E62F6236}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{754FB7D8-B8FE-4810-B363-A788CD060F1F}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{A6011F8F-A7F8-49AA-9ADA-49127D43138F}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{06A68AD9-FF56-6E73-937B-B893E72F6226}

  5HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{01F6EB6F-AB5C-1FDD-6E5B-FB6EE3CC6CD6}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{06E6B6B6-BE3C-6E23-6C8E-B833E2CE63B8}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{BC0ACA58-6A6F-51DA-9EFE-9D20F4F621BA}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{AEB6717E-7E19-11d0-97EE-00C04FD91972}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{99F1D023-7CEB-4586-80F7-BB1A98DB7602}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{FEB94F5A-69F3-4645-8C2B-9E71D270AF2E}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{923509F1-45CB-4EC0-BDE0-1DED35B8FD60}

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{42A612A4-4334-4424-4234-42261A31A236}

  4、通过查询以下注册表项的某些键值来获取相关安全软件的安装目录,在获得安装目录下生成以系统文件名"ws2_32.dll"命名的文件夹,从而使相关安全软件运行失败。

  SOFTWARE\\rising\\Rav

  SOFTWARE\\Kingsoft\\AntiVirus

  SOFTWARE\\JiangMin

  SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal

  SOFTWARE\\KasperskyLab\\SetupFolders

  SOFTWARE\Network Associates\TVD\Shared Components\Framework

  SOFTWARE\Eset\Nod\CurrentVersion\Info

  SOFTWARE\\Symantec\\SharedUsage

  SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe

  5、将NOD32的库文件nod32.000改名为nod32.000.bak,从而使NOD32无法查杀病毒。

  6、尝试查找并关闭窗口名为“卡巴斯基反病毒Personal”的窗口和其所属的线程。

  7、添加以下注册表项来记录当前在用户计算机上的病毒个数及每个病毒的版本信息,以便病毒升级,如下:其中"Me"记录病毒本体的版本,数字表示下载的病毒的序号,其值记录相应病毒的版本信息。

  HKEY_CURRENT_USER\Software\SetVer\ver Me "1.32"

  HKEY_CURRENT_USER\Software\SetVer\ver 1 "2.96"

  HKEY_CURRENT_USER\Software\SetVer\ver 2 "2.98"

  HKEY_CURRENT_USER\Software\SetVer\ver 3 "2.992"

  HKEY_CURRENT_USER\Software\SetVer\ver 4 "2.93"

  HKEY_CURRENT_USER\Software\SetVer\ver 5 "2.93"

  HKEY_CURRENT_USER\Software\SetVer\ver 6 "2.96"

  HKEY_CURRENT_USER\Software\SetVer\ver 7 "2.96"

  HKEY_CURRENT_USER\Software\SetVer\ver 8 "2.93"

  HKEY_CURRENT_USER\Software\SetVer\ver 9 "2.99"

  HKEY_CURRENT_USER\Software\SetVer\ver 10 "1.98"

  HKEY_CURRENT_USER\Software\SetVer\ver 11 "1.991"

  HKEY_CURRENT_USER\Software\SetVer\ver 12 "1.891"

  HKEY_CURRENT_USER\Software\SetVer\ver 13 "1.91"

  HKEY_CURRENT_USER\Software\SetVer\ver 14 "1.0"

  8、创建消息钩子,将病毒文件romdrivers.dll注入到explorer进程中,然后通过explorer来连接网络进行病毒自更新,下载大量盗号木马到用户计算机来盗取用户相关帐号。

  9、进行ARP欺骗,造成局域网网络阻塞并导致无法上网。

  10、删除hosts文件来取消用户对某些网站的屏蔽。

  11、下载的木马运行后会释放以下文件到Temp目录:

  fyso.exe, jtso.exe, mhso.exe, qjso.exe, qqso.exe, wgso.exe, wlso.exe, wmso.exe, woso.exe, ztso.exe, daso.exe, tlso.exe, rxso.exe

  fyso0.dll, jtso0.dll, mhso0.dll, qjso0.dll, qqso0.dll, wgso0.dll, wlso0.dll, wmso0.dll, woso0.dll, ztso0.dll, daso0.dll, tlso0.dll, rxs0.dll 等

  12、下载的木马运行后创建以下注册表项:把病毒exe文件文件名中的“o”改为“a” 做为注册表启动项的键名,如:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run fysa "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\fyso.exe"

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run wosa "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\woso.exe"

标签: [db:标签]

相关文章

wifi6跟wifi5的区别有哪些?

wifi6跟wifi5的区别有哪些?

  【wifi6跟wifi5的区别】近几年来,网络硬件的升级给大众带来的许多便利,同时也有许许多多的新技术层出不穷。今年“wifi6”这一概念开始渐渐为大众所了解。Wifi6...

路由器2.4g和5g有什么区别

路由器2.4g和5g有什么区别

  2.4g和5g主要指的是两个不同频段的信号,主要在传输范围和网速方面区别。前者波段频段比较短,在很远的地方都能接收到,而且穿墙能力较强,但信号容易被 干扰。后者拥有更高的无线传输速率,具备更强的...

无线路由器放在床附近对人有辐射么?

无线路由器放在床附近对人有辐射么?

  无线路由器放床附近是有辐射的,但是对身体健康并不会有影响,建议在选购无线路由器的时候选择正规大品牌的产品。无线路由器和手机都符合国家标准的不高于0.4瓦/平方米的要求。无线路由器半米外的辐射值基...

无线路由器指示灯不亮是什么原因?

无线路由器指示灯不亮是什么原因?

  一般路由器正常工作会亮起三个信号灯。如果电源灯不亮检查一下路由器的电源部分,有条件可以更换电源检查一下。如果宽带指示灯熄灭,检查一下是否网线或接口出现故障,也有可能是宽带运营商出现故障。如果是W...

192.168.11.101路由器登录页面

192.168.11.101路由器登录页面

  192.168.11.101入口是路由器的管理页面,只需要将手机正确连接到WiFi之后,在手机浏览器中输入192.168.11.101即可登录管理页面。具体操作步骤如下:  1、确认电脑、手机或...

无线路由器设置 192.1681.1 打不开 求解

无线路由器设置 192.1681.1 打不开 求解

  无线路由器地址无法打开主要有三种原因,一是与路由器内部连接的网路中断,二是路由器的设置地址被修改,三是路由器本身发生故障。具体操作步骤如下:  1、当与路由器内部连接的网路中断(可能是网线断裂或...