个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 毒霸报道 > 正文
金山率先截获高度危害的“求职信”病毒
2001年10月27日01:30:24 金山毒霸报道 
[an error occurred while processing this directive]
  尼姆达余威未尽,新秀即刻杀到!10月26日下午,金山公司反病毒应急处理中心又率先截获一例高度危害的恶性蠕虫病毒wantjob(“求职信”病毒)。此病毒已在国外迅速蔓延,很快将传至国内,危害之大与尼姆达相比有过之而无不及。据金山反病毒应急处理中心的技术人员分析,该病毒利用的同是Iframe ExecCommand漏洞,但与尼姆达相比,除了有其共有的危害性外,它还能够完全覆盖文件。以下是对该病毒的技术分析:

  病毒名称:Worm.wantjob.57345

  危害性:高

  病毒运行的过程:

  1、 首先将自己要用到的字符串解码。

  2、 启动一个线程不停的查询内存中的进程、检查是否有一些杀毒软件存在(如AVP/NAV/NOD/Macfee等)。如果存在则将该杀毒软件的进程终止。每隔0.1秒就循环检查进程一次,以至于这些杀毒软件无法运行。

  3、 接着病毒启动另一个线程,用来创建一个名为WQK.EXE的文件运行、拷贝到<%WINDOWS%>的<%SYSTEM%>目录。然后将自身复制到<%WINDOWS%>的<%SYSTEM%>目录。

  4、 然后修改注册表,使自己的每次系统启动都自动运行。

  5、 将自己注册为系统的服务进程。

  6、 启动一个线程用于发送邮件,病毒再次利用Nimda病毒利用的Iframe ExecCommand漏洞,使没有打IE补丁的用户收到邮件后会自动运行。病毒会随机选取以下语句作为邮件主题:

  Hi

  Hello

  How are you?

  Can you help me?

  We want peace

  Where will you go?

  Congratulations!!!

  Don’t Cry

  Look at the pretty

  Some advice on your shortcoming

  Free XXX Pictures

  A free hot porn site

  Why don’t you reply to me?

  How about have dinner with me together?

  Never kiss a stranger

  邮件体为空,但编码中有一段注释:

  I’m sorry to do so,but it’s helpless to say sorry.

  I want a good job,I must support my parents.

  Now you have seen my technical capabilities.

  How much my year-salary now? NO more than $5,500.

  What do you think of this fact?

  Don’t call my names,I have no hostility.

  Can you help me?

  基于该病毒的这个信息,金山毒霸命名为wantjob病毒,全称为:Worm.wantjob.57345。

  7、 启动感染网上邻居的线程。该线程发现可写的共享目录时,会随机生成一个文件名,并将病毒自身进行加密,用该文件名将病毒复制过去。然后Sleep8小时再感染一次。文件的长度会有60168、60169等的变化。文件名的生成规则:

  第一部分随机生成的名字为字母或数字,最后补一个“。”,

  第二部分在Htm、Doc、Jpg、Bmp、Xls、Cpp、Html、Mpg、Mpeg中选择一个。

  第三部分补上exe作为扩展名。

  8、 启动26个线程,遍历硬盘、网络盘一遍找满足扩展名需求的文件,这个文件名将用于邮件发送

  9、 进入一个循环,检查本地的时间,如果时间为单月13日,则马上启动26个破坏线程,该线程查找硬盘上的所有文件,并用内存中的数据覆盖硬盘上的文件。
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 五种病毒本周将袭击电脑“求职信”周四发作 2003-11-06 16:01
· 2002年毒情报告:新品种仅3个 不死病毒现身 2003-01-06 17:26
· 日本2002年病毒排行榜 “求职信”高居榜首 2002-12-27 09:31
· 求职信今年是最毒 全年四分之一为病毒邮件 2002-12-26 10:39
· 年度病毒风涌云起“Klez求职信”毒领风骚 2002-12-11 12:52
· 2002年最恶劣病毒出炉 “求职信”名列榜首 2002-12-06 08:11
· 毒王—“求职信”病毒(蠕虫)行为深入分析 2002-10-19 12:13
· 网上惊现“妖怪”病毒 危害程度直逼求职信 2002-10-02 16:29
· “求职信”病毒日本肆虐 5个月受害超千件 2002-09-09 09:09
· 病毒警告:“求职信”及变种的连环绝杀 2002-09-08 00:23
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 中文求职信worm.donghe专题 2002-05-11 11:02
· 缉毒总动员 免费光盘专题 2002-04-25 13:01
· 求职信变种Klez.h(G、K)专题 2002-04-19 00:11
· 恶性变种求职信Ⅱ专题 2002-01-23 21:35
· 求职信(WANTJOB)病毒专题 2001-10-27 06:21
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号