病毒信息:
病毒名称: Worm.Novarg.e
中文名称: "诺维格"变种E
威胁级别: 3A
病毒别名:W32/Mydoom.f@MM [McAfee]
W32.Novarg.f@mm [Symantec]
I-Worm.Mydoom.e [AVP]
“SCO炸弹”变种D [瑞星]
病毒类型: 蠕虫,后门
受影响系统:Win9x/WinMe/WinNT/Win2000/WinXP/Win2003
此次变种比以往的版本更具破坏力,不仅会大量发送病毒邮件可导致邮件服务器瘫痪,还会随机删除硬盘里的可用数据文件,其中包括“DOC、XLS”这种非常重要的文件。病毒在DoS(拒绝服务)式攻击中也改变了对像和时间,会在每月的17日到22日期间向微软官方网站和(www.microsoft.com)RIAA官方网站(www.riaa.com)发起DoS攻击,可能导致上述网站不可访问。以下是该病毒的技术详情:
技术特点:
· 发作条件:在每个月的17至22日对www.microsoft.com 和 www.riaa.com网站,发起DoS攻击。
· 发作现象:
A、病毒伪装成文本文件的图标,如下所示:
B、病毒在激活时可能显示如下对话框

C、在%temp%文件夹下释放一个随机的文本文件,并用“记事本”打开,显示如下

这个现象可以做为中毒的特征;
·
系统修改及破坏:
A、拷贝自己到系统目录,使用4到13个字母组成的随机名字,后缀名是exe;
B、搜索所有的硬盘(从A到Z),查找含有“starup、Start、shar”字符串的文件夹,并释放
病毒复本,病毒文件名随机生成;
C、在系统目录里释放DLL文件,该DLL文件用于在TCP 1080端口开启后门,等待黑客连接上传恶
意程序等操作。
D、结束含有以下字符串的进程,这些进程多为反病毒软件的主程序所使用,因此该病毒会中止
大量反病毒软件,来提高自己的生存期:
reged
taskmo
taskmg
avp.
avp32
norton
navapw
navw3
intrena
mcafe
isc.o
E、在根目录或WINDOWS安装目录释放一个34K的.ZIP压缩包文件;
F、在注册表的主键:
HKEY_CURRENT_USER\Software\Microsft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsft\Windows\CurrentVersion\Run
中添加如下键值,使病毒可随机自启动:
<4到13个随机字符串> = %System%\<4到13个随机字符串>.exe
创建如下键值:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Shell
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell
G、驱动器为“硬盘、网络共享、RAM盘”时,病毒会随机删除以下文件,造成数据丢失
.mdb
.doc
.xls
.sav
.jpg
.avi
.bmp
·
病毒发送的邮件特性:
A、病毒在硬盘中搜索邮件地址,并向其发送大量病毒邮件,冲击网络邮件服务器;
B、使用自己的发信引擎来发送病毒邮件,使发送邮件的速度大提高;
C、病毒邮件特征:
发件人: 病毒会使用任意在硬盘中搜过到邮件地址
主题: (使用以下任意字符串)
(Blank)
Hello
Hi
Announcement
Re: Thank you
Thank you
Re: Details
Details
Re: Approved
Approved
hi, it's me
Thank You very very much
You use illegal File Sharing...
Your IP was logged
Your account is about to be expired
Love is
Love is...
Undeliverable message
Re:
Your order was registered
Your request was registered
Your order is being processed
Your request is being processed
Current Status
read now!
forget
unknown
Wanted
recent news
stolen
Attention
Accident
Schedule
Your credit card
Read it immediately!
Read this
Read it immediately
Something for you
For you
For your information
Information
Warning
You have 1 day left
automatic notification
automatic responder
Notification
Expired account
Your account has expired
Important
Readme
Read this message
please read
please reply
Registration confirmation
Confirmation
Confirmation Required
Returned Mail
内容: (使用以下任意字符串)
You are bad
Take it
Reply
Please, reply
Information about you
Greetings
See you
Here it is
We have received this document from your e-mail.
Kill the writer of this document!
Something about you
I have your password :)
You are a bad writer
Is that yours?
Is that from you?
I wait for your reply.
Here is the document.
Read the details.
I'm waiting
Everything ok?
Check the attached document.
The document was sent in compressed format.
Please see the attached file for details
See the attached file for details
Details are in the attached document. You need Microsoft Office to
open it.
附件名称: (使用以下任意字符串)
photo
resume
image
your_document
approved
paypal
part3
part2
part4
part1
mail2
object
website
friend
jokes
story
about
money
check
product
notes
information
textfile
posting
stuff
attachment
creditcard
details
message
readme
document
病毒的附件可能使用ZIP或RAR压缩,病毒程序可能使用以下的后缀名:
.cmd
.bat
.pif
.com
.scr
.exe |
解决方案:
· 请使用金山毒霸2004年02月25日的病毒库可完全处理该病毒;
· 请不要轻易点击陌生人的邮件以及下载和运行其所带附件,在运行可疑附件前最好先用毒霸扫
描;做好重要数据的备份工作,以免中毒后造成数据不可恢复的损失。;
· 如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸“在线查毒”
或是金山毒霸下载版来防止该病毒的侵入;或选择登录到
http://www.duba.net/download/3/105.shtml下载“诺维格”专杀工具,防止该病毒的肆虐。
|