个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 病毒新闻 > 正文
警报:破坏性极强Tanatos蠕虫变种现身互联网
2003年06月06日17:10:25 金山毒霸编译 
[an error occurred while processing this directive]
  发现新的蠕虫,Tanatos 变种“Tanatos.b” (aka Bugbear.b)。该版含有大量的破坏性功能,它可以感染保存在硬盘上很多程序的执行文件,同时还可以使被感染计算机上的机密信息外流。目前已发现了大量被感染案例。

  蠕虫为Windows应用程序(PE EXE文件),大约72Kb(用UPX大包)。展开尺寸170Kb。是用Microsoft Visual C++写成。

  在蠕虫体内包含有下列字段:

  w32shamur

  W32.Shamur

  Tanatos

  网络蠕虫Tanatos.b通过电子邮件附件传播,可以有不同的标题,正文和附件名。这些方案来自蠕虫自带的清单中。

  蠕虫激活后,用偶然的文件名把自己复制到自动运进程序目录中,在Windows目录和系统目录,临时文件目录中生成自己的文件:

  系统目录文件:

  gpflmvo.dll – key logger DLL (大约6K)

  zpknpzk.dll – 内部数据文件

  shtchs.dll -内部数据文件

  Windows目录文件:

  %rnd name%.dat-内部数据文件

  临时目录文件

  vba%rnd%.tmp –被安装蠕虫的拷贝

  蠕虫通过SMTP服务器发送自己,在机器上扫描,找出以下文件中包含的地址:*.ODS, INBOX.*, *.MMF, *.NCH, *.MBX, *.EML, *.TBB, *.DBX。

  в директории "Program Files":

  蠕虫具有极大的破坏性,感染Windows系统的应用程序和大量的流行的应用程序比如:Outlook Express, Internet Explorer,文件交换网的Kazza,网络寻呼机ICQ 和 MSN Messenger,各种工具FTP, CuteFTP, ACDSee, Adobe Acrobat, Adobe Acrobat Reader, Windows Media Player等。

  具体的,在Program Files目录下感染:

  winzip\winzip32.exe

  kazaa\kazaa.exe

  ICQ\Icq.exe

  DAP\DAP.exe

  Winamp\winamp.exe

  AIM95\aim.exe

  Lavasoft\Ad-aware 6\Ad-aware.exe

  Trillian\Trillian.exe

  Zone Labs\ZoneAlarm\ZoneAlarm.exe

  StreamCast\Morpheus\Morpheus.exe

  QuickTime\QuickTimePlayer.exe

  WS_FTP\WS_FTP95.exe

  MSN Messenger\msnmsgr.exe

  ACDSee32\ACDSee32.exe

  Adobe\Acrobat 4.0\Reader\AcroRd32.exe

  CuteFTP\cutftp32.exe

  Far\Far.exe

  Outlook Express\msimn.exe

  Real\RealPlayer\realplay.exe

  Windows Media Player\mplayer2.exe

  WinRAR\WinRAR.exe

  adobe\acrobat 5.0\reader\acrord32.exe

  Internet Explorer\iexplore.exe

  在Windows目录下感染:

  winhelp.exe

  notepad.exe

  hh.exe

  mplayer.exe

  regedit.exe

  scandskw.exe

  除此之外,该版蠕虫有后门,可以使病毒作者获得系统访问权,获取机密信息。为了打开后门,蠕虫开放被感染机器的1080端口,通过该端口可进行以下操作:

  传递硬盘的内容;

  拷贝,运行,删除文件;

  通知激活的程序,关闭它们;

  把键盘捕获的信息传给病毒作者;

  安装上http服务器

  Tanatos的第一个版本是在2002年9月发现的,在全球引发了很多感染事件。
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 金山毒霸妖怪病毒专杀工具更新查杀最新变种 2003-06-06 19:54
· 恶性蠕虫`妖怪`(Wrom.Tanatos)变种分析报告 2003-06-06 18:29
· “妖怪”病毒之复活,其变种会让你没有秘密 2003-06-06 17:12
· 金山公司提醒用户 佳节过后别忘升级病毒库 2002-10-07 22:53
· 金山国内率先截获妖怪病毒Tanatos(BugBear) 2002-10-02 20:04
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “妖怪”蠕虫病毒专题 2003-06-06 19:08
· 迎安全国庆惩作怪病毒专题 2002-10-02 20:40
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号