上一篇:经验共享:DIY一个最小的局… >>
秋天童话病毒变种分析
仅仅两天的时间,又捕获到该病毒的一个新的变种。
特此提醒广大用户,如果接收到邮件主题为“秋天的童话”的邮件,不要打开邮件的附件,避免中毒。
以下为此病毒相关的技术细节分析报告:
病毒名称:Worm.Pereban
病毒类型:蠕虫
病毒长度:61440
危害级别:中(3级)
传播速度:中(3级)
病毒特征:
该病毒使用VB编写,文件特征看起来更象是PIC图象文件,其实是一个可执行文件。搜索OE的联系人来发送病毒邮件。具有强烈的政治倾向。并针对英文系统作了一些恶作剧性质的攻击动作。需强调的是,大概病毒作者在对于该病毒设计时只考虑了9x平台,因此该病毒严格意义上讲并不是一个Win32病毒,而仅仅是一个Win9X病毒。在Win2000/xp/2003平台上运行无法进行进一步的向外传播、破坏等行为。在Win20000/xp/2003上也可以运行,但只有在安装有IE的Win95以及Win98用户的机器上才能执行病毒的向外传播以及相应的破坏动作。
技术细节:
0、病毒在win9x系统下可隐藏进程。
1、病毒添加注册表启动项,修改INI文件关联
病毒在添加注册启动项时很独特,它不是在起动启项中添加新值,而是覆盖起动项的默认键值,如下所示:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows\currentVersion\Run
@= "?
(注:空格为ASCII码为0xff的字符)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
@ = "(未设置键值)"
修改INI文件关联
HKEY_CLASSES_ROOT\inifile\shell\open\command"
@ = %WinDir%\Temporary Internet Files\病毒复本 %1
病毒复本的名字可能为:
"Myphoto?jpg.exe"
"Islove?jpg.exe"
"Helpme?jpg.exe"
由于病毒编写时的的一个bug,造成INI文件关联实际上无法成功,但对INI文件原先的关联已经造成破坏,导致双击INI文件是会出现一个选择用于打开文件的文件定位对话框。
2、自我复制到系统目录(%system%),文件名固定为:
"?exe"
"(未设置键值).exe"
(注:空格为ASCII码为0xff的字符)
随机使用三种文件名,复制病毒复本到IE的临时文件存放目录里:
"%
\Temporary Internet Files\Myphoto?jpg.exe"
"\Temporary Internet Files\Islove?jpg.exe"
"\Temporary Internet Files\Helpme?jpg.exe"
3、病毒会覆盖"%WinDir%\SAMPLES\WSH\Network.vbs"文件。该程序会搜索OE地址薄里的联系人来发送病毒邮件,邮件的附件使用IE临时文件存放目录里的病毒样本。
另:病毒在发送邮件时会使用PING指令访问网络,如鸓ING指令获得的信息表示网络畅通,病毒才会进行邮件发送。并且“Network.vbs”使用完后会被病毒删除。
邮件主题:秋天的童话
邮件内容:曾经有一份真诚的爱情摆在我面前,可是我没有去珍惜......如果上天再给我一次机会的话,我会......"
附件文件名可能为:
Myphoto?jpg.exe"
Islove?jpg.exe"
Helpme?jpg.exe"
4、病毒在12月24日开始发作,发作现象如下:
病毒覆盖 "%WinDir%\SAMPLES\WSH\Registry.vbs"文件,该文件修改如下注册表,使得IE的标题栏显示“中华人民共和国万岁”。
HLKM\Software\Microsoft\Internet Explorer\Main\
"Window Title" = "中华人民共和国万岁"
HLKM\Software\Microsoft\Windows\CurrentVersion\
"RegisteredOwner" = "秋天的童话"
然后搜索系统中所有可写的驱器,包括网络驱动器,查找所有的“asp shtml htm html”文件,并使用一段代码添加到这些文件末尾。这段代码会弹出两段对话框,分别为
内容:"No War!Peace Banzai!"
标题:"Autumnal Fairy Tale"
内容:"Format Your Hard-Disk......"
标题:"System Error!"
这些操作对系统无害,都是恶作剧性质的。
在判断系统默认国家为“United States”时,病毒会弹出一系列政治倾向浓烈的对话框询问用户问题,
根据受害者不同的选择,病毒会不停的打开光驱和关闭光驱,并恶作剧性质的打开许多IE浏览器访问网址http://mincer.top263.net 这个操作有可能导致死机。病毒也会通过不同的选择病毒会创建文件"%WinDir%\WinStart.bat"
内容为:
"@ECHO In Process Of Format Your Hard-Disk......"
"@ECHO C:\>Format C:\"
"@ECHO ................"
":USA"
"GOTO :USA"
再打开 "C:\Autoexec.bat" 文件,写入以下内容:
"@ECHO Warning! illegal access error!"
"@ECHO a fatal BIOS error,be incapable of data to load......"
":USA"
"GOTO :USA"
再此过程中,病毒会有条件的跳转到关机的指令中。
如果为非“United States"系统时病毒会直接弹出几个政治倾向浓烈的对话框,并在最后,打开许多IE浏览器访问网址http://mincer.top263.net
5、病毒会将自己伪装为“Outlook Express”程序。
病毒的文件名发布为msimn.exe,并且故意设置使得病毒的版本声明看起来是一个完整的微软Outlook Express程序,有区别的地方只有两个,就是版本声明中的内部名称是:"Bingdu",同时有源文件名为:"Bingdu.exe",通过这两个地方就可以很清晰的识别出这并非微软的Outlook Express程序。
下一篇:组网经验:网络中双绞线接… >>
相关文章:
- · 黑客入侵计算机常用手段及应对措施
- · 菜鸟宝典——黑客新手基础知识16问答
- · 菜鸟必看:学习黑客技术的基本环境
- · 基础知识:黑客如何查找网络安全漏洞
- · 细说3721网络实名“病毒…
- · 密码学概述(1)
- · 防火墙的工作原理(一)
- · IP欺骗技术介绍(2)
- · 防火墙的工作原理(二)
- · 聊天室内看人家的IP
- · 今天要去北京出差了,下周二网络存储世界SNW将在北京举行
- · 董唯元存储专栏 从1985~2005漫话存储技术20年
- · DoSTOR存储分析 IP SAN进入“可启动系统”阶段
- · McDATA公司公布第二季度财报 净亏损2550万美元
- · 董唯元存储专栏 闲聊存储产品各种性能差异区别
- · DoSTOR存储分析 Sun完成并购STK,并保留品牌
- · Marvell以2.25亿美元收购QLogic存储芯片业务
- · IDC报告称Q2全球存储市场达56亿,EMC仍居第一
- · 什么是RFC(Request for Comments)
- · 什么是IP/IPv4/IPv6
- · 什么是点对点协议
- · 什么是非对称数字式用户线路(ADSL)
- · 什么叫高速率数字用户线(HDSL)
- · 什么是代理服务器
- · 什么是广域网(WAN)
- · 什么是局域网(LAN)
- · 什么是Sniffer
- · RFC主机软件(1)
- · RFC主机软件(2)
- · RFC网络时间表
- · 与 Bob Kahn 会话
- · 零文本长度的EOF信息
- · 可用来降低有限交换节点阻塞…
- · “主机对主机”控制消息格式
- · 多重控制消息传输
- · Google聘请程序员改进Firefox 暗战微软IE
- · Google出钱出力义助Firefox改进 暗战微软IE
- · 火狐胜果 IE7将采用火狐RSS feed图标
