病毒特徵
- 連接IRC伺服器;
- 連接頻道:#26#,密碼:g3t0u7。
- 連接IRC伺服器的域名、IP、連接埠情況如下:
| 域名 | IP | 埠 | 所在國家
|
| 0x80.online-software.org | 194.109.11.65 | TCP/6556,TCP/1023 | 荷蘭
|
| 0x80.martiansong.com | 64.202.167.129 | TCP/6556,TCP/1023 | 美國
|
| 0x80.my1x1.com | 194.109.11.65 | TCP/6556,TCP/1023 | 荷蘭
|
| 0x80.goingformars.com | 64.202.167.129 | TCP/6556,TCP/1023 | 美國
|
| 0x80.my-secure.name | 194.109.11.65 | TCP/6556,TCP/1023 | 荷蘭
|
| 0xff.memzero.info | 無法解析 | TCP/6556,TCP/1023 |
|
- 掃描隨機產生的IP地址,並試圖感染這些主機;
- 運行后將自身複製到System\netddesrv.exe;
- 在系統中添加名為NetDDE Server的服務,並受系統進程services.exe保護。
清除方法
該蠕蟲在安全模式下也可以正常運行。但可以通過清除註冊表的方式在正常模式下清除蠕蟲。手工清除該蠕蟲的相關操作如下:
打開註冊表編輯器,在左邊的面板中打開並刪除以下鍵值:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minmal\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minmal\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Network\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minmal\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetDDEsrv
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetDDEsrv
刪除在system下的netddesrv.exe文件。(system是系統目錄,在win2000下為c:\winnt\system32,在winxp下為c:\windows\system32)
- 運行殺毒軟體,對電腦系統進行全面的病毒查殺;
- 安裝微軟MS04-011、MS04-012、MS04-007漏洞補丁。
|