首页  登陆  注册  博客集  下载频道  网络硬盘  学院论坛  家园
IT学院 网站地图 网站地图
收藏本站 收藏本站
高级搜索 高级搜索
 新闻IT新闻 互联网 微软 黑客新闻 网络网络协议 故障 网络管理 TCP/IP 无线技术 解决方案 黑客技术 漏洞 软件评测 安全资讯
 数据MSsql Oracle Mysql PL/SQL 备份 系统:Linux vista Windows FTP 防火墙 注册表 服务器行情 服务器应用 解决方案 WEB服务器
 墙纸风景壁纸 游戏壁纸 体育壁纸 汽车壁纸 人文壁纸 影视壁纸 广告壁纸 花卉壁纸 节日壁纸 动漫壁纸 明星壁纸 绘画壁纸 月历壁纸
当前位置: > 主页>QQ专区>QQ安全>最新MSN蠕虫病毒分析报告
热门文章排行
 
热门文章排行 最新MSN蠕虫病毒分析报
QQ不再乱发消息“QQ尾巴
QQ安全中心应用指南:键
QQ安全中心应用指南:文
QQ安全中心应用指南:安
QQ密码丢失后能做的事情
无法接收QQ密码修改确认
QQ密码保护未申请或已遗
QQ密码保护申诉处理结果
找回QQ密码的注意事项及
精采文章推荐
 
精采文章推荐 有可能盗取QQ号码的挂机
千万QQ表情暗藏病毒 温
保障QQ安全的七条建议
找回QQ密码的注意事项及
QQ密码保护申诉处理结果
无法接收QQ密码修改确认
QQ密码丢失后能做的事情
QQ安全中心应用指南:安
QQ安全中心应用指南:文
QQ安全中心应用指南:键
最新更新文章
 
最新更新文章 识别在QQ聊天中常遇到的
常见QQ聊天网络骗术之防
QQ第二代密码保护系统启
借你慧眼 识别貌似QQ网
看清QQ密码盗窃伎俩 防
防盗QQ生成器 给QQ披一
让你的QQ号码更安全——
知根知底 深度剖析QQ密
有可能盗取QQ号码的挂机
千万QQ表情暗藏病毒 温

最新MSN蠕虫病毒分析报告

编辑:   来源:  日期:2008-02-26   我要投稿      家园

  安天CERT小组在20050203日截获到一MSN蠕虫,我们命名为IM-Worm.Win32.Webcam.a,该蠕虫在03日感染节点迅速增多,流行趋势极为明显。

  我们已经进行了分析,并命名为IM-Worm.Win32.Webcam.a,下面是蠕虫基本特征:

  一、基本特征:

  名称:IM-Worm.Win32.Webcam.a
  原始大小:188,928字节
  压缩形式:PESpin
  编写语言:Microsoft Visual Basic 6.0

  该蠕虫运行后,会疯狂向MSN好友发送消息并将自身发送给MSN好友,传送时采用随即文件名,扩展名可能为.SCR/.EXE/.PIF等。

  如下:

  LMAO.pif
  LOL.scr
  naked_drunk.pif

  二、行为分析:

  1、蠕虫运行后,会将释放一个名为 CZ.EXE 文件到C盘跟跟目录,并将它拷贝到%system%下,名为:winhost.exe. 将文件属性设置为隐藏、只读、系统,同时将该文件创建时间改成同系统文件日期一样,进行欺骗迷惑。

  同时蠕虫会在C盘跟目录随即生成一个文件,扩展名为.PIF/.EXE等,该文件用来向MSN好友传播。

  同时在%system%下生成msnus.exe,该文件为蠕虫自身拷贝。
  2、将自身加入到注册表启动项目保证自身在系统重启动后被加载,

 

  Software\Microsoft\Windows\CurrentVersion\Run
  键名:win32
  键值:winhost.exe

  Software\Microsoft\Windows\CurrentVersion\RunServices
  键名:win32
  键值: winhost.exe

  3、蠕虫会在C盘跟目录生成一个图片文件,名字为:sexy.jpg,并调用关联程序打开,一般为IE打开该图片,打开后效果如图1。



图1

  4、开启本地 TCP10xx端口,频繁连接目标:10.0.1.128:8080,接受黑客控制。

  5、查找MSN窗口,如果存在,则向好友列表中发送消息传播自身。

  三、清除方案:

  手工清除需要按照上面的行为分析,终止删除相关进程文件,修复注册表。

  请各位木马防线用户紧急升级到最新病毒库,可以全面查杀该蠕虫!

  用户可以避免接MSN上发来的陌生附件,包括扩展名为.EXE .SCR等附件,来预防该蠕虫。




上一篇:没有了  
下一篇:QQ不再乱发消息“QQ尾巴”病毒清除与预防
 关键字:  
文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【论坛讨论

   相关文章:

   文章评论:(0条)
  
 请留名: 匿名评论   点击查看所有评论
 

  责任编辑:IT学院  声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。