个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 病毒新闻 > 正文
"诺维格新变种E"病毒档案 警惕危胁级别提升
2004年02月25日19:46:17 金山毒霸安全资讯网 
  病毒信息:

  病毒名称: Worm.Novarg.e
  中文名称: "诺维格"变种E
  威胁级别: 3A
  病毒别名:W32/Mydoom.f@MM [McAfee]
       W32.Novarg.f@mm [Symantec]
       I-Worm.Mydoom.e [AVP]
       “SCO炸弹”变种D [瑞星]
  病毒类型: 蠕虫,后门
  受影响系统:Win9x/WinMe/WinNT/Win2000/WinXP/Win2003

  此次变种比以往的版本更具破坏力,不仅会大量发送病毒邮件可导致邮件服务器瘫痪,还会随机删除硬盘里的可用数据文件,其中包括“DOC、XLS”这种非常重要的文件。病毒在DoS(拒绝服务)式攻击中也改变了对像和时间,会在每月的17日到22日期间向微软官方网站和(www.microsoft.com)RIAA官方网站(www.riaa.com)发起DoS攻击,可能导致上述网站不可访问。以下是该病毒的技术详情:

  技术特点:

  · 发作条件:在每个月的17至22日对www.microsoft.com 和 www.riaa.com网站,发起DoS攻击。

  · 发作现象:
    A、病毒伪装成文本文件的图标,如下所示:
    
    B、病毒在激活时可能显示如下对话框
   
    C、在%temp%文件夹下释放一个随机的文本文件,并用“记事本”打开,显示如下
    
    这个现象可以做为中毒的特征;

  · 系统修改及破坏:

    A、拷贝自己到系统目录,使用4到13个字母组成的随机名字,后缀名是exe;

    B、搜索所有的硬盘(从A到Z),查找含有“starup、Start、shar”字符串的文件夹,并释放
      病毒复本,病毒文件名随机生成;

    C、在系统目录里释放DLL文件,该DLL文件用于在TCP 1080端口开启后门,等待黑客连接上传恶
      意程序等操作。

    D、结束含有以下字符串的进程,这些进程多为反病毒软件的主程序所使用,因此该病毒会中止
      大量反病毒软件,来提高自己的生存期:
      reged
      taskmo
      taskmg
      avp.
      avp32
      norton
      navapw
      navw3
      intrena
      mcafe
      isc.o

    E、在根目录或WINDOWS安装目录释放一个34K的.ZIP压缩包文件;

    F、在注册表的主键:
      HKEY_CURRENT_USER\Software\Microsft\Windows\CurrentVersion\Run
      HKEY_LOCAL_MACHINE\Software\Microsft\Windows\CurrentVersion\Run
      中添加如下键值,使病毒可随机自启动:
      <4到13个随机字符串> = %System%\<4到13个随机字符串>.exe
      创建如下键值:
      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Shell
      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell

    G、驱动器为“硬盘、网络共享、RAM盘”时,病毒会随机删除以下文件,造成数据丢失
      .mdb
      .doc
      .xls
      .sav
      .jpg
      .avi
      .bmp


  · 病毒发送的邮件特性:

    A、病毒在硬盘中搜索邮件地址,并向其发送大量病毒邮件,冲击网络邮件服务器;

    B、使用自己的发信引擎来发送病毒邮件,使发送邮件的速度大提高;

    C、病毒邮件特征:

 发件人: 病毒会使用任意在硬盘中搜过到邮件地址
 主题: (使用以下任意字符串)
 (Blank)
 Hello
 Hi
 Announcement
 Re: Thank you
 Thank you
 Re: Details
 Details
 Re: Approved
 Approved
 hi, it's me
 Thank You very very much
 You use illegal File Sharing...
 Your IP was logged
 Your account is about to be expired
 Love is
 Love is...
 Undeliverable message
 Re:
 Your order was registered
 Your request was registered
 Your order is being processed
 Your request is being processed
 Current Status
 read now!
 forget
 unknown
 Wanted
 recent news
 stolen
 Attention
 Accident
 Schedule
 Your credit card
 Read it immediately!
 Read this
 Read it immediately
 Something for you
 For you
 For your information
 Information
 Warning
 You have 1 day left
 automatic notification
 automatic responder
 Notification
 Expired account
 Your account has expired
 Important
 Readme
 Read this message
 please read
 please reply
 Registration confirmation
 Confirmation
 Confirmation Required
 Returned Mail

 内容: (使用以下任意字符串)
 You are bad
 Take it
 Reply
 Please, reply
 Information about you
 Greetings
 See you
 Here it is
 We have received this document from your e-mail.
 Kill the writer of this document!
 Something about you
 I have your password :)
 You are a bad writer
 Is that yours?
 Is that from you?
 I wait for your reply.
 Here is the document.
 Read the details.
 I'm waiting
 Everything ok?
 Check the attached document.
 The document was sent in compressed format.
 Please see the attached file for details
 See the attached file for details
 Details are in the attached document. You need Microsoft Office to open it.

 附件名称: (使用以下任意字符串)
 photo
 resume
 image
 your_document
 approved
 paypal
 part3
 part2
 part4
 part1
 mail2
 object
 website
 friend
 jokes
 story
 about
 money
 check
 product
 notes
 information
 textfile
 posting
 stuff
 attachment
 creditcard
 details
 message
 readme
 document

 病毒的附件可能使用ZIP或RAR压缩,病毒程序可能使用以下的后缀名:
 .cmd
 .bat
 .pif
 .com
 .scr
 .exe

  解决方案:

  · 请使用金山毒霸2004年02月25日的病毒库可完全处理该病毒;

  · 请不要轻易点击陌生人的邮件以及下载和运行其所带附件,在运行可疑附件前最好先用毒霸扫
    描;做好重要数据的备份工作,以免中毒后造成数据不可恢复的损失。;

  ·
如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸“在线查毒”
    或是金山毒霸下载版来防止该病毒的侵入;或选择登录到
    http://www.duba.net/download/3/105.shtml下载“诺维格”专杀工
具,防止该病毒的肆虐。

    【责任编辑:May】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· "冲击波克星"变种继续作恶 最新补丁保平安 2004-02-24
· Mydoom变异成Mydoom.F RIAA网站成攻击目标 2004-02-23
· 北京信息安全中心毒霸联合发布21日热门病毒 2004-02-21
· “仇日”病毒再现网络,被怀疑出自国人之手 2004-02-14
· 12日停止传播 MyDoom电子邮件病毒寿终正寝 2004-02-13
· "诺维格"专杀升级 增加查杀"厄运"及其变种 2004-02-12
· 文汇报:调查显示美国立法未能遏制垃圾邮件 2004-02-12
· 一波未平一波起 两种新计算机病毒开始蔓延 2004-02-12
· "厄运"新变种直捣Mydoom后门 微软恶梦不断 2004-02-12
· 北京今日起专项治理垃圾邮件 将持续四个月 2004-02-11
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “诺维格”蠕虫病毒专题 2004-01-28
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号