个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 毒霸报道 > 正文
求职信变种家族 Klez.a-Klez.H
2002年04月19日17:11:00 金山毒霸编译 
[an error occurred while processing this directive]
  Klez.a

  病毒特征:通过隐藏在邮件附件中进行传播,是用Visual C++编写的Windows PE EXE文件.除了通过电子邮件及本地局域网传播外,它还会在临时文件夹中创建一个Windows EXE文件,文件名以K开头,如KB180.exe,然后将Win32.Klez病毒写入此文件内。

  运行后,病毒会在Windows系统目录下生成krn132.exe文件,同时修改注册表

  HKLMSoftwareMicrosoftWindowsCurrentVersionRun Krn132 = %System%Krn132.exe ,以致Windows每次启动,病毒都会自动运行。

  另外,此病毒还会搜索正运行的反病毒程序,并用windows的"终止进程"的命令来关闭以下反病毒程序:

  AVP32, _AVPCC, _AVPM, ALERTSVC, AMON, AVP32, AVPCC, AVPM, N32SCANW, NAVAPSVC, NAVAPW32, NAVLU32, NAVRUNR, NAVW32, NAVWNT, NOD32, NPSSVC, NRESQ32, NSCHED32, NSCHEDNT, NSPLUGIN, SCAN, SMSS

  利用的漏洞:

  利用的是IE的Iframe漏洞,预览后即会中毒。

  传播方式:

  1.电子邮件:病毒会利用SMTP协议向外发送病毒邮件,邮件主题从以下列表中随机选取一个:

   Hello

   How are you?

   Can you help me?

   We want peace

   Where will you go?

   Congratulations!!!

   Don‘t cry

   Look at the pretty

   Some advice on your shortcoming

   Free XXX Pictures

   A free hot porn site

   Why don‘t you reply to me?

   How about have dinner with me together?

   Never kiss a stranger

  邮件正文为:

   I‘m sorry to do so,but it‘s helpless to say sory.

   I want a good job,I must support my parents.

   Now you have seen my technical capabilities.

   How much my year-salary now? NO more than $5,500.

   What do you think of this fact?

   Don‘t call my names,I have no hostility.

   Can you help me?

  附件为Win32 PE EXE文件,扩展名为.exe或双扩展名,如name.ext.exe 。其中附件的文件名以原文件为基准,在原文件的基础上加.exe后缀,,如"Ylhq.htm.exe", "If.xls.exe"等。此处所指原文件是从被感染机器磁盘上找到的后缀名为如下的文件:.txt .htm .doc .jpg .bmp .xls .cpp .html .mpg .mpeg

  。

  2.本地及网络驱动器

  此病毒会向所有有可写权限的本地及网络磁盘传播,然后以任意文件名"name.ext.exe"在这些磁盘上生成病毒副本。成功拷贝副本至网络磁盘后,它就在远程计算机上注册从而成为系统服务端应用程序。

  发作日期:

  [iduba_page]

  每逢偶数月的第13日,该蠕虫会自动运行,且覆盖被感染机器可用磁盘的所有文件,文件被覆盖后无法恢复,只有从备份中才能重新得到。

  Klez.e

  病毒特征:此变种运行后会在Windows系统目录下生成副本,副本以"Wink"开头的任意字符命名,如"Winkad.exe"。它会到注册表SoftwareMicrosoftWindowsCurrentVersionApp Paths下搜索连接应用程序的键值,找到后便感染这些EXE程序,并创建一个文件名相同、扩展名任意的文件,且文件属性改成隐藏、系统或只读。此文件是病毒用来运行原被感染程序的。当被感染文件运行时,病毒会将原文件变为临时文件并运行它,文件名为原文件名加上"MP8.l"。另外,病毒还会感染RAR存档文件,这些存档文件为如下之一:

   setup

   install

   demo

   snoopy

   picacu

   kitty

   play

   rock

  感染后的文件也可能有一或二个扩展名,最后一扩展名为 ".exe", ".scr", ".pif" or ".bat".

  利用的漏洞:

  利有的也是IE的IFrame漏洞,预览后即会中招。

  传播方式:

  1.电子邮件:病毒邮件的主题为:

   Hi,

   Hello,

   Re:

   Fw:

   how are you

   let‘s be friends

   darling

   don‘t drink too much

   your password

   honey

   some questions

   please try again

   welcome to my hometown

   the Garden of Eden

   introduction on ADSL

   meeting notice

   questionnaire

   congratulations

   sos!

   japanese girl VS playboy

   look,my beautiful girl friend

   eager to see you

   spice girls‘ vocal concert

   Japanese lass‘ sexy pictures

  也可能从如下字符串中生成邮件主题:

  Undeliverable mail--%% Returned mail--%% a %% %% game a %% %% tool a %% %% website a %% %% patch %% removal tools

  其中的%%为如下字符之一:

   new

   funny

   nice

   humour

   excite

   good

   powful

   WinXP

   IE 6.0

   W32.Elkern

   W32.Klez

  附件有两个,一个是病毒副本,另一个是额外文件。附件以如下后缀的文件名命名:.txt .htm .html .wab .doc .xls .jpg .cpp .c .pas .mpg .mpeg .bak .mp3

  病毒危害:

  病毒会终止含有以下字符串的进程:

  Sircam

  Nimda

  CodeRed

  WQKMM3878

  GRIEF3878

  Fun Loving Criminal

  Norton

  Mcafee

  Antivir

  Avconsol

  F-STOPW

  F-Secure

  Sophos

  virus

  AVP Monitor

  AVP Updates

  InoculateIT

  PC-cillin

  Symantec

  Trend Micro

  [iduba_page]

  F-PROT

  NOD32

  Klez.h

  K
[1] [2] [3]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· Klez.E病毒今天发作 但可能是最后的疯狂 2002-09-06 09:11
· 杀毒巨头公布排行:“求职信”连续两月居榜首 2002-06-07 10:01
· 反病毒专家:klez(求职信)病毒仍在作恶 2002-05-30 16:33
· Klez.H成毒王 每300封邮件中就有1个帮凶 2002-05-29 11:46
· Klez-H超过爱虫成为有史以来最坏的病毒 2002-05-28 09:29
· 继Klez.G/H/K病毒后,新变体再次出现 2002-05-11 09:59
· 警惕新病毒——中文求职信 2002-05-11 09:44
· 金山提醒:13日临近 谨防"求职信"再度肆虐 2002-05-09 09:55
· “求职信”病毒最新版本侵袭赛普勒斯 2002-05-08 15:11
· 求职信病毒依然猖獗 五一长假后要先杀毒 2002-05-08 14:41
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 求职信变种Klez.h(G、K)专题 2002-04-19 00:11
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号