庞大资源库的计算机教程网站!
设为首页
加入收藏
总编信箱
投稿或申请专栏请先 [登 陆]
首页 操作系统 程序设计 图形图像 媒体动画 机械电子 WEB开发 数 据 库 办公系列 路由技术 网络原理 网络应用
认证考试 安全技术
首页>安全技术>黑客攻防>病毒分析>正文
资料搜索
Google搜索
Google
返回上级列表

推荐文章

快速保存网页中所有图片的方法
Windows中让光驱巧妙“隐身”技
防范非法用户入侵Win 2000/XP系
两款比较典型的ASP木马防范方法
有关表格边框的css语法整理
Windows XP中可以被禁用的服务
SQL Server导出导入数据方法
Javascript所有对象的属性的获
网页(HTML)中的特殊字符
与篮球共舞,尽显模式本色
QQ病毒的手工清除方法
Photoshop为极品美女打造性感睫
天衣无缝:IIS与PHP水火也相容
SQL Server存储过程编写和优化

最新MSN蠕虫病毒分析报告

 作者:本站收集   日期:2005-5-6
字号选择〖 〗/ 双击滚屏 单击停止   
最新MSN蠕虫病毒分析报告

  安天CERT小组在20050203日截获到一MSN蠕虫,我们命名为IM-Worm.Win32.Webcam.a,该蠕虫在03日感染节点迅速增多,流行趋势极为明显。

  我们已经进行了分析,并命名为IM-Worm.Win32.Webcam.a,下面是蠕虫基本特征:

  一、基本特征:

  名称:IM-Worm.Win32.Webcam.a
   原始大小:188,928字节
   压缩形式:PESpin
   编写语言:Microsoft Visual Basic 6.0

  该蠕虫运行后,会疯狂向MSN好友发送消息并将自身发送给MSN好友,传送时采用随即文件名,扩展名可能为.SCR/.EXE/.PIF等。

  如下:

  LMAO.pif
   LOL.scr
   naked_drunk.pif

  二、行为分析:

  1、蠕虫运行后,会将释放一个名为 CZ.EXE 文件到C盘跟跟目录,并将它拷贝到%system%下,名为:winhost.exe. 将文件属性设置为隐藏、只读、系统,同时将该文件创建时间改成同系统文件日期一样,进行欺骗迷惑。

  同时蠕虫会在C盘跟目录随即生成一个文件,扩展名为.PIF/.EXE等,该文件用来向MSN好友传播。

  同时在%system%下生成msnus.exe,该文件为蠕虫自身拷贝。

  2、将自身加入到注册表启动项目保证自身在系统重启动后被加载,

  Software\Microsoft\Windows\CurrentVersion\Run
   键名:win32
   键值:winhost.exe

  Software\Microsoft\Windows\CurrentVersion\RunServices
   键名:win32
   键值: winhost.exe

  3、蠕虫会在C盘跟目录生成一个图片文件,名字为:sexy.jpg,并调用关联程序打开,一般为IE打开该图片。

  4、开启本地 TCP10xx端口,频繁连接目标:10.0.1.128:8080,接受黑客控制。

  5、查找MSN窗口,如果存在,则向好友列表中发送消息传播自身。

  三、清除方案:

  手工清除需要按照上面的行为分析,终止删除相关进程文件,修复注册表

  请各位木马防线用户紧急升级到最新病毒库,可以全面查杀该蠕虫!

  用户可以避免接MSN上发来的陌生附件,包括扩展名为.EXE .SCR等附件,来预防该蠕虫。

上一篇:江民MSN“性感鸡”蠕虫技术报告    下一篇:MSN最新蠕虫的手工清除方法  
[发送给好友]  [关闭窗口]  [返回顶部]   转载请注明来源:www.it00.com   
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
责任编辑: 原点 投稿作者: 本站收集
信息来源: 网络 录入时间: 2005-5-6
关于我们 - 广告服务 - 版权申明 - 网站地图 - 联系方式 - 总编信箱 - 会员投稿