收了msn上朋友发过来的zip文件,文件名是photos.zip,解开来是photos album-2007-5-26.scr。有四百多K,传到virustotal上看了一下,没啥问题,只有几个不知名的报了错,没在意。手贱,运行了一下。过了会儿,开始往msn联系人群发文件了。
有啥专杀工具没?
今天下午我们公司也有不少电脑中了这个病毒。
运行了压缩包中的scr文件后,会释放 syshosts.dll到C:\windows\system32目录下
并在注册表中添加如下子项:
[HKEY_CLASSES_ROOT\CLSID\{36713F1B-E789-44E5-B708-1741A5C11D4E}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"syshosts"="{36713F1B-E789-44E5-B708-1741A5C11D4E}" <-每次感染该值会有所不同