病毒大小:15,872位元组 病毒类型:蠕虫病毒 病毒危险等级:★★★★★ 病毒传播途径:网路 病毒依赖系统:Windows 2000/XP 变种:Worm.Sasser.b/c/d/e/f 未受影响的系统: Microsoft Windows 98 Microsoft Windows ME Microsoft Windows NT 4.0
1. 病毒运行时会建立一个名为:"BILLY"的互斥量,使病毒自身不重複进入记忆体,并且病毒在记忆体中建立一个名为:"msblast"的进程,用户可以用任务管理器将该病毒进程终止。 2. 病毒运行时会将自身複製为:%systemdir%\msblast.exe,用户可以手动删除该病毒档案。 注意:%Windir%是一个变数,它指的是作业系统安装目录,默认是:"C:\Windows"或:"c:\Winnt",也可以是用户在安装作业系统时指定的其它目录。 3. 病毒会修改注册表的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项,在其中加入:"windows auto update"="msblast.exe",进行自启动,用户可以手工清除该键值。 4. 病毒体内隐藏有一段文本信息: I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!! 5. 当病毒攻击失败时,可能会造成没有打补丁的Windows系统RPC服务崩溃,Windows XP系统可能会自动重启计算机。该蠕虫不能成功攻击Windows Server2003,但是可以造成Windows Server2003系统的RPC服务崩溃,默认情况下是系统反覆重启。 6. 病毒检测到当前系统月份是8月之后或者日期是15日之后,就会向微软的更新站点"windowsupdate.com"发动拒绝服务攻击,使微软网站的更新站点无法为用户提供服务。
手工清除
一、DOS环境下清除该病毒: 1.当用户中招出现以上现象后,用DOS系统启动盘启动进入DOS环境下,进入C糟的作业系统目录. 操作命令集: C: CD C:\windows (或CD c:\winnt) 2. 查找目录中的"msblast.exe"病毒档案。 命令操作集: dir msblast.exe /s/p 3.找到后进入病毒所在的子目录,然后直接将该病毒档案删除。 Del msblast.exe 二、 在安全模式下清除病毒 如果用户手头没有DOS启动盘,还有一个方法,就是启动系统后进入安全模式,然后搜寻C糟,查找msblast.exe档案,找到后直接将该档案删除,然后再次正常启动计算机即可。 给系统打补丁方案: 当用户手工清除了病毒体后,应上网下载相应的补丁程式,用户可以先进入微软网站,下载相应的系统补丁,给系统打上补丁。