实验工具与环境配置
- 虚拟机软件:VMware Fusion 11.5.5
- 操作系统:Windows XP
- 虚拟病毒:VirtualVirus
- 进程管理器:IceSword
运行虚拟病毒
在 Windows XP 虚拟机中,运行 VirtualVirus 可执行文件。

从现象上看,病毒会导致每隔一段时间就弹出一个对话框,不断累积。
事实上,触发虚拟病毒之后,除了开启本身进程(VirtualVirus)之外,还会把自身复制到 C:\WINDOWS\system32 和 C:\WINDOWS\ 目录,并分别改名为 explorer.exe 和 taskmgr.exe,然后启动它们。而这两个进程的名称正好与系统进程相同,可以起到混淆作用。不仅如此,这两个进程还互相监控,一旦一个进程被杀掉,另一个进程就再次启动它。


此外,虚拟病毒还会修改注册表,使 C:\WINDOWS\system32\explorer.exe 和 C:\WINDOWS\taskmgr.exe 随系统自动启动。

本文介绍了如何在Windows XP虚拟环境中分析和清除VirtualVirus。病毒会自我复制为explorer.exe和taskmgr.exe并修改注册表以随系统启动。清除步骤包括结束相关进程,修改注册表,以及删除病毒副本。
最低0.47元/天 解锁文章
2万+





