个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
告诉您的位置:首页 > 病毒专栏 > 病毒档案 > 正文
非典蠕虫(Worm.Coronex),做好事的病毒?
2003年04月24日15:20:45 金山毒霸安全资讯网 
302 Found

302 Found


nginx/1.0.5
  Worm.Coronex是一个通过邮件附件进行传播的蠕虫病毒,长度约为12kb。该蠕虫没有利用任何系统漏洞,仅当用户点击附件并直接打开时蠕虫才得以执行并开始传播过程。

  该病毒执行流程如下:

   首先将自身以文件名corona.exe拷贝至Windows目录下,并且在注册表登记启动项目,具体为:

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

   登记键值名称为:PC-Config32

   键值数据为:%WinDir%\corona.exe

  有趣的是,该蠕虫的登记过程存在bug,通常是登记注册表不能成功。但蠕虫已经得到运行,传播过程仍然可以正常工作。

  该病毒还会将自身拷贝到 C:\My Downloads 目录下,增大获得传播的几率。

   病毒传播过程直接连接 ns.execulink.com作为SMTP服务器,蠕虫从Windows的地址簿中扫描获得下一步传染的目标地址。该病毒的传染子程序每当1分1秒的时候执行一次,也就是说一个钟头将会触发一次新一轮的传染过程。

   这是一个比较有趣的蠕虫,有些行为实在不是很像病毒,但主动传播本身就是标准的蠕虫行为。

   该蠕虫利用现在广大网民对sars关注度较高,恶意伪装自身为sars的预警邮件。或许作者是希望能够提醒更多的人注意SARS,但利用病毒进行传播这种做法毕竟不可取。而且可笑的是,邮件中甚至还有错别字。

  病毒邮件通常具有如下的组合:

  主题:SARS

  发件人:sars@hotmail.com

  正文:Severe Acute Respiratory Syndrome

  附件名称: sars.exe

  主题:I need your help

  发件人:sars2@hotmail.com

  正文:Severe Acute Respiratory Syndrome

  附件名称: corona.exe

  主题:Virus Alert!

  发件人:corona@hotmail.com

  正文:SARS Virus

  附件名称: virus.exe

  主题:Corona Virus

  发件人:virus@yahoo.com

  正文:honk kong

  附件名称: hongkong.exe

  主题:bye

  发件人:deaths@china.com

  正文:deaths virus

  附件名称: deaths.exe

  主题:SARS

  发件人:virus@china.com

  正文:SEE Ya

  附件名称: sars2.exe

  主题:SARS Virus

  发件人:virus2@china.com

  正文:SARS Corona Virus

  附件名称: cv.exe

  蠕虫拷贝自身到C:\My Downloads目录下的文件名称可能为如下列表,而且一旦完成拷贝过程,该蠕虫还会自主将文件长度增长到几M的大小,以达到更好的伪装作用,如果C:\My Downloads目录不存在,蠕虫就直接把自身拷贝在当前目录下:

   'Cossacks Full Version.exe'

  'Battlefield 1942 (full).exe'

  'Warcraft III Full.exe'

  'Jedi Knight II.exe'

  'Quake 3 Full Version.exe'

  'Starcraft full.exe'

  'Doom 3.exe'

  'Tribes 2 (full).exe'

  'Rainbow 6 Full.exe'

  'Oni full.exe'

  'White and Black.exe'

  'Return to Castle Wolfenstien (Full).exe'

  'Command & Conquer: Generals.exe'

  'Black Hawk Down (full).exe'

  'The Sims: Unleashed.exe'

  'Age Of Mythology.exe'

  'Dark Age of Camelot.exe'

  'Ultima Online.exe'

  'The Lord of the Rings.exe'

  'Medel Of Honor: Allied Assault.exe'

  'Grand Theft Auto 3 (full).exe'

  'Unreal 2: The Awakening (full).exe'

  'Unreal.exe'

  'Master Of Orion 3.exe'

  当病毒开始运行时,它会在屏幕上显示一个小小的MessageBox,如图:

  

  该蠕虫还会将IE的默认主页更改为世界卫生组织关于SARS的介绍页面: http://www.who.int/csr/don/2003_04_19/en
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· “恶邮差”“狩猎者”“费兹”病毒接踵袭来 2003-05-16 14:20
· 非常时期消费新形式电脑市场主推'非常行销' 2003-05-13 11:17
· 电子商务借力非典前行 4月网上商务大幅增长 2003-05-09 11:07
· “非典”改变工作方式 IT公司应对不乱章法 2003-04-30 19:23
· 互联网整体因`非典`得福 网吧受到最大冲击 2003-04-30 17:23
· "非典时期":金山软件全体致用户的一封信 2003-04-30 16:48
· 电脑也闹“非典”病毒利用流行话题传播造势 2003-04-24 15:46
· 4月26临近 面对“非典”CIH等病毒不必惊慌 2003-04-24 15:09
· 网络蠕虫`Coronex`追新 利用“非典”的恐惧 2003-04-23 11:32
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
暂时没有相关专题
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
302 Found

302 Found


nginx/1.0.5
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号