王朝百科
分享
 
 
 

LOGOGO

王朝百科·作者佚名  2010-03-05  
宽屏版  字体: |||超大  

危险等级:★★★

病毒名称:Win32.Logogo.a

类型:病毒

感染的操作系统: Windows XP, Windows NT, Windows Server 2003, Windows 2000

威胁情况传播级别:高

全球化传播态势:低

清除难度:困难

破坏力:高

破坏手段:感染EXE文件

这是一个感染型病毒

病毒运行后,先通过GetCommandLine判断是否有参数存在,如果没有,病毒则默认以参数"_sys"利用CreateProcessA进行启动.当病毒以"_sys"启动后,会先自身复制到"%SYSTEMROOT%"SYSTEM目录中,并改名为logogo.exe.病毒会修改注册表, 在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentversionRun项下建立一个 "logogo" = %WINDOWS%SYSTEMLOGOGOGO.EXE的子键达到自启动的目的.病毒会使用SetTimer设置一个回调函数,该函数的作用就是每 1分钟分别以"down","worm"做为参数,启动病毒,进行感染和下载的操作.病毒还会创建一个线程,线程的作用包括往注册表内写RUN项,获得当前机器名,MAC地址等,但作用未知,也许是作者留着以后备用的.病毒还会在修改注册表SOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution里的所有子项里添加Debugger项,指向病毒本身.

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options0rpt.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options0safe.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options0tray.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsAVP.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsAvMonitor.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsCCenter.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsIceSword.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsIparmor.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsKVMonxp.kxp

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsKVSrvXP.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsKVWSC.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsNavapsvc.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsNod32kui.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsKRegEx.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsFrameworkservice.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsMmsk.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsWuauclt.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsAst.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsWOPTILITIES.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsRegedit.EXE

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsAutoRunKiller.exe

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsVPC32.exe

HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsVPTRAY.exe

病毒会在上述键值内,加入 Debugger = "C:winntsystemlogogo.exe 子键和键值.被修改后,如果运行上述程序,刚被直接指向到C:winntsystemlogogo.exe这个病毒上面

当病毒以worm参数进行启动时,病毒的工作为感染全盘后缀为exe的文件,并在所有FIX_DISK盘符内写入autorun.inf和病毒本身(病毒被改名来XP.exe).其中autorun.inf的内容为:

[AutoRun]

OPEN=XP.EXE

shellexecute=XP.EXE

shell打开(&O)command=XP.EXE

病毒在感染文件时,会遍历该文件的节名,当发现节名中存在"ani"时,就会跳过该文件,继续感染下一个.

当病毒以down参数进行启动时.病毒会先利用InternetGetConnectedState检测网络状态,再利用 InternetReadFile从网址http://x.XXXX.com/test.jpg下载病毒,并保存在C:WINNTsystem SYSTEM128.VXD位置上,并使用Winexec运行该病毒.

半手工清除logogog造成的1_.ii病毒的方法

CHN_HACKER原创

1_.ii是一个威力中等的病毒,其发作特征为:

1.打开可执行文件exe后,发现多了一个1_.ii,这就是病毒的副本;

2.装了实时监控的杀毒软件后,可能所有exe文件会打不开,同时提示:“windows无法打开此项目,您可能没有合适的权限访问该项目。”这是因为打开exe可执行文件后,病毒会自动创建副本,被杀毒软件截获后,不允许用户打开。

这种病毒清除起来有些麻烦,如果用杀毒软件是行不通的。如果用瑞星,会每杀到一个可执行文件都会提示有病毒,而且杀毒软件本身也会染毒,并且无法清除。即使杀完一遍,也无济于事。如果用卡巴斯基,会把染毒文件一起删除,你的损失无法估量。该怎样清除呢?下面我来一步步介绍。

1.在开始——运行中输入MSCONFIG,打开系统配置实用程序,在“一般”页中选择“诊断启动”;选择“启动”页,把相应的启动项的勾去掉。这种病毒一般是由于恶意软件logogo造成的,把相应的logogo前的勾去掉,重启。

2.在我的网盘http://chn-hacker.ys168.com/下载专杀工具,重启。

3.开机时按F8,进入安全模式。按ctrl+alt+del组合键,弹出任务管理器,在“进程”页中找到logogo.exe和cmd.exe,结束进程。(如没有logogo,可以不理会)

4.在安全模式下运行专杀工具。这里要注意,由于病毒本身有问题,导致部分exe可执行文件被感染后无法修复,只能重新安装。

5.杀毒结束后,请用360安全卫士等工具查杀木马。可能360也会被感染,所以最好重装杀毒软件和已经损坏的程序。

6.在开始——运行中输入regsvr32 vbscript.dll修复受损的IE。

 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
中国古代四大美女:背后隐藏惊人秘密
 女性   2025-06-20
如何用java替换看不见的字符比如零宽空格​十六进制U+200B
 干货   2023-09-10
网页字号不能单数吗,网页字体大小为什么一般都是偶数
 干货   2023-09-06
java.lang.ArrayIndexOutOfBoundsException: 4096
 干货   2023-09-06
Noto Sans CJK SC字体下载地址
 干货   2023-08-30
window.navigator和navigator的区别是什么?
 干货   2023-08-23
js获取referer、useragent、浏览器语言
 干货   2023-08-23
oscache遇到404时会不会缓存?
 干货   2023-08-23
linux下用rm -rf *删除大量文件太慢怎么解决?
 干货   2023-08-08
刀郎新歌破世界纪录!
 娱乐   2023-08-01
js实现放大缩小页面
 干货   2023-07-31
生成式人工智能服务管理暂行办法
 百态   2023-07-31
英语学习:过去完成时The Past Perfect Tense举例说明
 干货   2023-07-31
Mysql常用sql命令语句整理
 干货   2023-07-30
科学家复活了46000年前的虫子
 探索   2023-07-29
英语学习:过去进行时The Past Continuous Tense举例说明
 干货   2023-07-28
meta name="applicable-device"告知页面适合哪种终端设备:PC端、移动端还是自适应
 干货   2023-07-28
只用css如何实现打字机特效?
 百态   2023-07-15
css怎么实现上下滚动
 干货   2023-06-28
canvas怎么画一个三角形?
 干货   2023-06-28
canvas怎么画一个椭圆形?
 干货   2023-06-28
canvas怎么画一个圆形?
 干货   2023-06-28
canvas怎么画一个正方形?
 干货   2023-06-28
中国河南省郑州市金水区蜘蛛爬虫ip大全
 干货   2023-06-22
javascript简易动态时间代码
 干货   2023-06-20
 
>>返回首页<<
 
 
静静地坐在废墟上,四周的荒凉一望无际,忽然觉得,凄凉也很美
© 2005- 王朝网络 版权所有