Win32/Tesllar.P会自动修复病毒和注册表

冠群金辰8月12日病毒播报:Win32/Tesllar.P是一种特洛伊病毒,能够隐藏病毒在被感染机器上的存在。病毒不能安装在一台机器上,但是为了安装和指令会依靠另一个可运行程序。

Win32.Tesllar.P病毒特征

病毒名称:Win32.Tesllar.P

疯狂性:低

破坏性:中

普及度:中

Win32.Tesllar.P病毒描述:

Win32/Tesllar.P是一种特洛伊病毒,能够隐藏病毒在被感染机器上的存在。病毒不能安装在一台机器上,但是为了安装和指令会依靠另一个可运行程序。

Tesllar.P通过修改System Service Descriptor Table (SSDT)和hook以下kernel功能来执行rootkit技术:

NTClose/ZwClose
NTCreateKey/ZwCreateKey
NTDeleteKey/ZwDeleteKey
NTDeleteValueKey/ZwDeleteValueKey
NTLoadKey/ZwLoadKey
NTOpenKey/ZwOpenKey
NTQueryValueKey/ZwQueryValueKey
NTReplaceKey/ZwReplaceKey
NTRestoreKey/ZwRestoreKey
NTSetValueKey/ZwSetValueKey

如果用户尝试移动或删除病毒,这个功能允许特洛伊修复病毒和相关的注册表键值。

建议:

不要随意运行exe文件;

设置强壮的管理员账号。

KILL提示大家

1.不要随意运行邮件的附件,尤其是英文邮件。

2.最好及时升级病毒代码库。

3.建议企业级用户使用网关型产品。

4.关闭共享目录并为管理员帐户设置强口令,不要将管理员口令设置为空或过于简单的密码。