强悍的PegeFile.pif(下载者+ARP欺骗)分析

本文描述了一种中毒后的现象,包括下载大量木马、ARP欺骗等,并详细列出了病毒产生的特征文件及其在系统中的分布位置,同时给出了受影响的注册表项。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

中毒后的现象:
1)下载N多木马,
2)ARP欺骗了,局域网内的其他电脑上网时,都会先访问hxxp://www.369678.cn/ppp.html,下载病毒。

隐藏的有点诡异,
产生的文件:
1) 每个磁盘分区下都有这两个文件:
    autorun.inf
    PegeFile.pif
2) 其他文件
c:/windows/
   TIMHost.exe
   NVDispDrv.exe
c:/windows/system32/
   TIMHost.dll
   NVDispDrv.dll
   visin.exe
   ztkini.dll
   jzfini.dll
   xyfini.dll
   zxgini.dll
c:/windows/system32/drivers/
   scvhost.exe
   svchost.exe
C:/Program Files/Internet Explorer/PLUGINS/
   NewTemp.bak
   NewTemp.bbk
   NewTemp.dl
   System64.Jmp
   System64.Sys
C:/Documents and Settings/Administor/Local Settings/Temp/
   1.exe
   2.exe
   ...
   15.exe
   rxso.exe
   rxso0.dll
   tlso.exe
   tlso0.dll
   qjso.exe
   qjso0.dll
   daso.exe
   daso0.dll
   wlso.exe
   wlso0.dll
   wgso.exe
   wgso0.dll

还有注册表部分:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/
    KVP
    NVDispDrv
    qjsa
    rxsa
    TIMHost
    tlsa
    wdsa
    wgsa
    wlsa 
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值