个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
告诉您的位置:首页 > 资讯中心 > 防护技巧 > 正文
毒王—“求职信”病毒(蠕虫)行为深入分析
2002年10月19日12:13:03 金山网友论坛 
302 Found

302 Found


nginx/1.0.5
  描述:

  程序名称:Worm.wantjob.57345 “求职信”

  程序类型:病毒/蠕虫

  利用漏洞:MIME漏洞

  (http://www.microsoft.com/technet/security/bulletin/ms01-020.asp)

  病毒行为:自我复制,通过email传播,通过网络共享传播,感染可执行文件(包括屏保),

  破坏本地文件

  受影响的系统:所有32位Windows版本。

  详细描述(基于Win2K平台):

  该程序具有罕见的双程序结构,分为蠕虫部分(网络传播)和病毒部分(感染文件,破坏文件)。

  两者在代码上是独立的两部分,可能也是分开编写的。两者的结合方式非常有趣,作者先是写好蠕虫

  部分,然后将病毒部分的二进制码在特定位置加进蠕虫部分,得到最终的病毒/蠕虫程序。

  完整的wantjob第一次运行时只执行蠕虫部分代码,具体如下:

  1、把自身拷贝至“WINNTSystem32krn132.exe”,并设置系统、隐藏、只读属性。

  (在Windows 2000下同时设置了系统和隐藏属性的文件在资源管理器中是不可见的,即使选择了

  “显示所有文件和文件夹”。取消选择“隐藏受保护的操作系统文件(推荐)”后则是可见的。)

  2、把“WINNTSystem32krn132.exe”注册为“Krn132”服务,并设置为开机时自动运行。

  3、在internet临时文件夹中读取所有"htm","html"文件并从中提取email地址,此蠕虫利用和Nimda

  一样利用了MIME漏洞把自身加到邮件中,发送到所有获得的地址。

  邮件主题随即设为下列之一:

  “Hi”“Hello”“How are you?”“Can you help me?”“We want peace”

  “Where will you go?”“Congratulations!!!”“Don’t Cry”“Look at the pretty”

  “Some advice on your shortcoming”“Free XXX Pictures”“A free hot porn site”

  “Why don’t you reply to me?”“How about have dinner with me together?”

  “Never kiss a stranger”

  内容为空,但编码中有一段注释:

  4、搜索网上邻居,发现可写的共享目录会随机生成一个文件名,并将病毒自身进行加密,用该文件名

  将病毒复制过去。文件名的生成规则:

  第一部分随机生成的名字为字母或数字,最后补一个“.”,

  第二部分在Htm、Doc、Jpg、Bmp、Xls、Cpp、Html、Mpg、Mpeg中选择一个。

  第三部分补上exe作为扩展名。

  5、krn132.exe每启动一次就会在目录:“%Temp%”和“WINNTTemp”中创建一个自身的副本, 文件名是以K打头的,形如“k871.exe”、“k2.exe”或“ka.exe”。 [未结束]
[1] [2] [3]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 五种病毒本周将袭击电脑“求职信”周四发作 2003-11-06 16:01
· 2002年毒情报告:新品种仅3个 不死病毒现身 2003-01-06 17:26
· 日本2002年病毒排行榜 “求职信”高居榜首 2002-12-27 09:31
· 求职信今年是最毒 全年四分之一为病毒邮件 2002-12-26 10:39
· 年度病毒风涌云起“Klez求职信”毒领风骚 2002-12-11 12:52
· 2002年最恶劣病毒出炉 “求职信”名列榜首 2002-12-06 08:11
· 网上惊现“妖怪”病毒 危害程度直逼求职信 2002-10-02 16:29
· “求职信”病毒日本肆虐 5个月受害超千件 2002-09-09 09:09
· 病毒警告:“求职信”及变种的连环绝杀 2002-09-08 00:23
· 9月6日警惕求职信II毁灭您的doc、XLs文档! 2002-09-05 09:54
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 中文求职信worm.donghe专题 2002-05-11 11:02
· 求职信变种Klez.h(G、K)专题 2002-04-19 00:11
· 恶性变种求职信Ⅱ专题 2002-01-23 21:35
· 求职信(WANTJOB)病毒专题 2001-10-27 06:21
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
302 Found

302 Found


nginx/1.0.5
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号