NIW是什么程序。

来源:百度知道 编辑:UC知道 时间:2024/06/01 22:29:40
我的电脑在启动一段时间之后,在打开网页就打不开,并且在C:\WINDOWS里总是出现NIW程序。

是QQ圣诞尾巴病毒
病毒下载后会在%Windows%\NIW.exe,建立有自启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"NIW"="%Windows%\NIW.exe"

%System%\impai.exe,关联TXT文件;

%Windows%\NIW.exe常驻内存,每秒监视并恢复以上启动项和TXT文件关联。

病毒会尝试删除一些安全软件的启动信息,如:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"KAVPersonal50"
"KvMonXP"
"YLive.exe"
"yassistse"

设置IE主页:
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://530540.com"
并禁止用户通过IE选项更改主页设置:
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"HomePage"="1"

此外,病毒还会从网络下载“破解还原精灵”自解压包到%System%\tmdown.exe: