个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 毒霸报道 > 正文
通过电子邮件附件、局域网资源传播蠕虫病毒
2003年05月20日12:35:12 金山毒霸编译 
[an error occurred while processing this directive]
  I-Worm.Palyh aka I-Worm.Sobig.b aka Mankx

  蠕虫是Windows应用程序(PE EXE文件),用Microsoft Visual C++写成,然后用UPX打包压缩,根据各种条件,病毒的大小为50k(UPX)或者更大,传播文件尺寸大约110K或者更大。

  仅仅在用户自己激活程序的情况下,病毒才会激活。在激活时,病毒就安装到系统中,并开始传播过程。

  蠕虫自身有些错误,在某些系统配置中,导致蠕虫只有部分功能或者完全不能运转。

  安装

  在安装时,蠕虫用“msccn32.exe”把自己复制到硬盘Windows目录下,并在注册表中的自动运行项中写下:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run

  System Tray = %WindowsDir%\msccn32.exe

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run

  System Tray = %WindowsDir%\msccn32.exe

  在某些情况下(由于自身错误),蠕虫把自己复制到“不正确的”目录下(根目录,当前目录),但电脑重新启动后,蠕虫的传播过程一样被激活。

  信件传播

  蠕虫在本地硬盘所有可以访问的目录中寻找"*.TXT", "*.EML", "*.HTML", "*.HTM", "*.DBX", "*.WAB"文件,把其中含有电子邮件地址取出来,给这些地址发送感染信息。在传播时,直接连接到smtp服务器(系统指定的)。

  有下列情况的标题,正文和附件名

  from:

  support@microsoft.com

  标题:

  Re: My application

  Re: Movie

  Cool screensaver

  Screensaver

  Re: My details

  Your password

  Re: Approved (Ref: 3394-65467)

  Approved (Ref: 38446-263)

  Your details

  正文:

  All information is in the attached file.

  附件:

  your_details.pif

  ref-394755.pif

  approved.pif

  password.pif

  doc_details.pif

  screen_temp.pif

  screen_doc.pif

  movie28.pif

  application.pif

  .

  蠕虫在windows目录中建立文件“hnks.ini”,把收集到的电子邮件地址记录到里面。

  在网络中传播

  蠕虫还在网络中其他可以访问的资源中作用,如果下边这样的目录,就自己复制到自动运行目录中

  Windows\All Users\Start Menu\Programs\StartUp\

  Documents and Settings\All Users\Start Menu\Programs\Startup\

  下载补充文件

  蠕虫从4个web地址(它们记录在蠕虫代码中)下载文件,并运行它们。这样,蠕虫就可以更新自己或者在系统中安装木马程序。

  其他

  蠕虫仅在当前被感染计算机的日期小于2003年5月31日时才完全工作。以后,仅仅是下载补充文件。
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 垃圾邮件泛滥成灾 "Sobig.F"病毒是罪魁祸首 2003-12-10 09:57
· 病毒传播期限已过 "Sobig.F"病毒仍大肆传播 2003-12-01 16:38
· 微软悬赏25万美元 捉拿冲击波和SoBig制造者 2003-11-05 11:30
· 反垃圾邮件站点遭受 DDoS和Sobig的联合攻击 2003-09-27 14:34
· 巨无霸病毒的下一个变种可能会更加“狡猾” 2003-09-16 14:28
· 专家称:Sobig病毒使我们需要更安全电子邮件 2003-09-11 14:13
· SoBig病毒昨日偃旗息鼓 仍需警惕新变种来袭 2003-09-11 12:56
· 八月病毒狂潮来袭 创病毒爆发史上最高纪录 2003-09-08 16:51
· 8月病毒排行榜 首恶为“Worm/Sobig.F”病毒 2003-09-05 10:08
· IDC报告称 病毒威胁促使反病毒软件销售倍增 2003-09-04 10:37
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “巨无霸”病毒专题 2003-01-14 12:41
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号