个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 病毒专栏 > 病毒档案 > 正文
"恶鹰"变种E(又名:贝革热、雏鹰)分析报告
2004年03月02日01:49:42 金山毒霸安全资讯网 

病毒信息
  病毒名称: Worm.Beagle.e
  中文名称: 恶鹰变种E
  威胁级别: 3B
  病毒别名:
  贝革热
  雏鹰 [江民]
  病毒类型: 蠕虫、后门
  受影响系统: Win9x/Win2000/WinXP/Win2003

技术特点:
  1、传染条件:
  利用邮件高速传播。
  2、发作条件:
  检查计算机日期,如果当前日期是在2004年3月25日之后,病毒将卸载自己并退出。

  3、系统修改:
  A、如果病毒在系统目录(%system%)被激活,他会运行记事本,以迷惑用户。
  B、自我复制到系统目录
  %system%\i1ru74n4.exe

  D、在系统目录中创建以下文件
  %system%\godo.exe 病毒用于发邮件的模块
  %system%\ii455nj4.exe 用于调用godo.exe
  %system%\i1ru74n4.exeopen 病毒的ZIP压缩包文件

  E、使用线程注入的方法将后门程序的模块注入到系统进程explorer.exe中,以便隐藏执行;

  F、添加以下键值
  "rate.exe"="%System%\i1ru74n4.exe"
  到
  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  以便病毒可随机自启动;

  G、添加以下键值
  "uid"="<随机数值>"
  "port"="2745"
  "frun"="1"
  到
  HKEY_CURRENT_USER\SOFTWARE\DateTime4
  该键值是病毒作者用于记录病毒信息;

  H、打开TCP端口2745监听,允许黑客进行一个未授权的访问;

  I、向以下站点的80端口发送HTTP Get请求
  permail.uni-muenster.de
  www.songtext.net/de
  www.sportscheck.de
  该GET请求包含被感染机器的监听端口,注册表键值"uid"中纪录的ID号。在连接web服务器时,其IP地址也被发送。

  J、搜索以下指定后缀名的文件,查找其中的电子邮件地址,用于发送病毒邮件:
  .wab、.txt、.htm、.html、.dbx、.mdx、.eml、.nch、.mmf、.ods、.cfg、
.asp、.php、.pl、.adb、.sht

  K、病毒使用自己的发信引擎大量发送病毒邮件,其特征如下:

  发件人: (使用搜索到的任意邮件地址)
  主题: (可以是以下字符串中)
  Accounts department ;Ahtung! ;Camila ;Daily activity report ;Ello! ;
Flayers among us ;Freedom for everyone ;From Hair-cutter ;From me ;
Greet the day ;Hardware devices price-list ;Hello my friend ;Hi! ;Jenny ;
Jessica ; Looking for;the report ; Maria ;Melissa
;Monthly incomings summary ;New Price-list ;Price ;Price list ;
Price-list ; Pricelist ; Proclivity to servitude ;
Registration confirmation ;The account ; The employee ;The summary ;
USA ;overnment abolishes the capital punishment ;
Weekly activity report ;Well... ;You are dismissed ;
You really love me? he he

  内容:
  Subj
  Request
  Empty
  Response
  Everything inside the attach
  Look it through
  Cya

  附件名: <随机字符串>.exe 并打包到一个zip文件中

  该病毒不向包含以下域名或邮件地址名的的邮件地址发送病毒邮件:
  .gr ;@hotmail.com ;@msn.com ;@microsoft ;@avp. ;noreply ; local ;
root@ ;postmaster@

  4、发作现象:
  病毒主程序使用“记事本”文件的图标,如下图:
    

解决方案:
  A、金山毒霸已经于3月1日对该病毒进行了应急处理,请升级最新版可完全查该病毒;

  B、请一定留意收到的邮件,如果有附件,请不要打开附件,更不要执行附件中的可执行程序,注意病毒程序伪装的图标,不要轻信图标为“记事本、文本文件、文件夹”的附件。

  C、该病毒不易手工清楚,会造成清楚不干净的现象,请升级毒霸到2004年3月1日的病毒库可处理该病毒。如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸的在线查毒或是金山毒霸下载版来防止该病毒的入侵;或可以选择登录到http://www.duba.net下载“恶鹰”专杀工具,以防止该病毒的肆虐。金山公司的为广大用户提供反病毒咨询,求助热线为:010-82326868。

    【责任编辑:Darvid】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· "恶鹰"变种F(又名:贝革热、雏鹰)分析报告 2004-03-02
· "恶鹰"变种C(又名:贝革热、雏鹰)分析报告 2004-03-02
· 恶性蠕虫“恶鹰”疯狂出击 5个变种横扫网络 2004-03-02
· 安全专家称:Bagle.B是历史上第三大恶性病毒 2004-02-19
· "恶鹰"专杀升级 增加查杀最新变种"恶鹰II" 2004-02-18
· "恶鹰II"-(Worm.Beagle.B)恶性蠕虫分析报告 2004-02-18
· 病毒重要警报:"恶鹰II"伪身录音机造谣惑众 2004-02-18
· 电脑用户近日需防范“贝革热”通过邮件传播 2004-01-26
· Bagle没有掀起大风浪 家庭用户是真正的威胁 2004-01-24
· 病毒过年不放假 一些病毒和恶意网站被截获 2004-01-23
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “恶鹰”蠕虫病毒专题专题 2004-01-28
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号