金桥科普  
设为首页 关于我们 邮箱登录
科普聚焦时代科技科普生活科学技术自然科学航空航天科技博览历史考古电脑IT
您现在的位置: 首页 >> 科普频道 >> 网络安全 >> 文章详情
埃瓦(Worm.Colevo)病毒

瑞星公司 PConline 2003-07-07
  该病毒群于7月2日被瑞星全球反病毒监测网截获,该病毒群除了会通过邮件疯狂传播之外,还会给打开系统后门,控制用户计算机。值得注意的是,病毒运行后还会自动连接网站并显示十幅图片,该图片全部是玻利维亚领导人埃瓦.莫里斯的近照。

  病毒运行时会在用户的系统目录中产生十几个不同的病毒体,并修改相关的文件关联,只要用户打开或运行后缀为exe、com、bat、pif、hta的文件,病毒就能自动运行,然后控制系统,打开后门,等待远程的连接。病毒还会利用用户的邮件系统,向外发送标题为:“El adelanto de matrix ta gueno?”,附件名:hotmailpass.exe的病毒邮件。

  病毒的发现与清除:

  此病毒会有如下特征,如果用户发现计算机中有这些特征,则很有可能中了此病毒:

  1、病毒会修改下列扩展名的文件关联:exe、com、bat、pif、hta和配置文件win.ini、system.ini的启动内容,用户可以手工恢复这些文件关联,或使用一些注册表修复工具修复注册表,对于配置文件,用户可以用编辑软件如记事本编辑,将病毒改过的内容改回。

  2、病毒会通过修改注册表来自启动,修改的相关键值为:
   HKCUSOFTWAREMicrosoftWindowsCurrentVersionRunsystem
   %WinDir%system.exe
   HKCUSoftwareMicrosoftWindowsCurrentVersionRun1234System
   %WinDir%system.exe
   HKCUSoftwareMicrosoftWindowsCurrentVersionRunSevicesSystem
   %WinDir%system.exe
   HKCUSoftwareMicrosoftWindowsCurrentVersionRunSevicesOnceSystem
   %WinDir%temp.exe
   HKLMSoftwareMicrosoftWindowsCurrentVersionRunSystem
   %WinDir%system.exe
   HKLMSoftwareMicrosoftWindowsCurrentVersionRun1234System
   %WinDir%temp.exe
   HKLMSoftwareMicrosoftWindowsCurrentVersionRunSevicesSystem
   %WinDir%commands.com
  用户可以直接删除病毒产生的这些键值。

  注意:%Windir%是一个变量,它指的是操作系统安装目录,默认是:“C:Windows”或:“c:Winnt”,也可以是用户在安装操作系统时指定的其它目录。%systemdir%是一个变量,它指的是操作系统安装目录中的系统目录,默认是:“C:Windowssystem”或:“c:Winntsystem32”。

  3、病毒运行后,会复制自己到下列目录,列表如下:
   %WINDIR%COMMAND.EXE
   %WINDIR%SYSTEM.EXE
   %WINDIR%HOT GIRL.SCR
   %WINDIR%ALL USERS.EXE
   %WINDIR%INF.EXE
   %WINDIR%TEMP.EXE
   %WINDIR%INTERNET DOWNLOAD.EXE
   %WINDIR%SHELL.EXE
   %WINDIR%SYSTEM32.EXE
   %WINDIR%SYSTEM64.PIF
   %WINDIR%INTERNET FILE.EXE
   %WINDIR%PART HARD DISK.EXE
   %WINDIR%SYSTEM32COMMAND.COM
   %WINDIR%SYSTEM32NET.COM
   %WINDIR%SYSTEM32WWW.MICROSOFT.COM
   %WINDIR%SYSTEM32INF.EXE
  C:RECYCLEDEVO MORALES.SCR。
  用户可以搜索系统目录,发现这些文件后直接删除。

  4、病毒会通过发送邮件的方式进行传播。发送:
   标题是:El adelanto de matrix ta gueno?
   内容为:
   Pablo_Hack
   Oye te U paso el programa para entrar a cuentas del messenger,
   y facilingo te lo paso a voz nomas, prometeme que no se lo pasas a nadie,
    ya?Respondeme que tal te parecio. Chau?
  附件为:hotmailpass.exe的病毒邮件,用户如果发现这样的邮件,则可以直接将该邮件删除。

  如果在自己的计算机中发现以上全部或部分现象,则很有可能中了埃瓦(Worm.Colevo.a/b/c/d/e)病毒。

  发表评论 写信给编辑 关闭窗口
同栏目内容
· 流氓“8749”大肆泛滥 令人畏惧 2007-08-01
· 你知道病毒分为哪几种类型吗? 2007-08-01
· 微软网站遭黑客 主页飞扬沙特国旗 2007-07-05
· 使用无线网络更应注意网络安全 2007-07-05
· 上网小心“卧底”窃取你的隐私 2007-07-05
· 如何快速杀掉QQLive病毒 2007-06-11
相关内容
近期主推
西藏发现青藏高原最大冰川群
·西藏发现青藏高原最大冰川群
·中日: "月亮女神"携手"嫦娥"
·行星大碰撞砸死恐龙催生人类
·美研制会飞汽车定价9万美元
·美国教授设计出自适应机器人
·银河系可能有20多个黑洞
近期热门
英海域惊现大龙虾为普通龙虾5倍
·英海域惊现大龙虾为普通龙虾5倍
·新物种金蛙体表有剧毒
·我国嫦娥工程计划测量月球
·精神病药物可治多种癌症
·视觉震撼:来自海底的精灵
·能删除不良记忆的药物诞生
近期焦点
广西发现罕见溶洞钟乳石有30万年
·广西发现罕见溶洞钟乳石有30万年
·澳大利亚惊现“卡布基诺”海滩
·美国"彩色"瀑布夜幕下震撼游人
·地球上究竟有多少个物种
·英国探险家北极游泳破纪录
·世界之最 世上最小的动物
金桥科普是一个公益性栏目,内容由作者提供或摘自互联网,其目的是向广大网民普及科学技术知识。如果您发现本网站转载或摘编了您拥有著作权的作品,请通知我们(电话:023-63659911),我们立即删除。
关于我们 | 网站地图 | 用户注册 | 广告客户 | 招聘信息 | 业务信息
Copyright@2006-2009 JQInfo.com,WONDER. All Rights Reserved
重庆科技咨询中心.重庆网得信息技术有限公司.版权所有
Email:webmaster@jqinfo.com
重庆数据通信局提供网络带宽. 渝ICP备05002327号