个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 病毒专栏 > 每日病毒预报 > 正文
北京信息安全中心毒霸联合发布3.04热门病毒
2004年03月04日14:46:28 金山毒霸安全资讯网 
  北京信息安全测评中心、金山毒霸 联合发布2004年03月04日热门病毒

  据金山毒霸反病毒实验室介绍,今日提醒用户注意以下病毒:

  “恶鹰”变种H(Worm.Beagle.H),蠕虫病毒。该蠕虫病毒感染系统后,会主动关闭系统中运行的大部分反病毒软件及其升级程序,在系统中查找Email地址并向这些地址发送带有病毒附件的邮件,并将系统信息向外发送,可能造成用户的间接经济损失,并使系统性能下降或极不稳定,还会造成网络堵塞。以下是该病毒的详情:

  目录:· 病毒信息   · 技术特点   · 解决方案

  病毒信息:

  病毒名称:Worm.Beagle.H
  中文名称: “恶鹰”变种H
  威胁级别: 3B
  病毒别名: 贝革热、雏鹰
        W32/Bagle.h@MM [McAfee]
        W32/Bagle-H [Sophos]
        I-Worm.Bagle.Gen [Kaspersky]
        WORM_BAGLE.H [Trend]
  病毒类型: 蠕虫、木马
  受影响系统:Win9x/WinMe/WinNT/Win2000/WinXP/Win2003

  技术特点:

  · 传染条件:利用电子邮件高速传播;


  · 系统修改:

    A、将病毒自身拷贝到 %System%\i11r54n4.exe;


    B、创建以下文件
      %System%\go154o.exe
      %System%\i1i5n1j4.exe

    C、在注册表的主键:
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      中添加如下键值:
      "rate.exe"="%System%\i11r54n4.exe"
      以便该病毒在每次重启 Windows 时运行

      在注册表的主键:
      HKEY_CURRENT_USER\SOFTWARE\winword
      中添加如下键值:
      "frun"="1" ;

    D、创建一个名为 imain_mutex 的互斥量,保证每次只运行一个蠕虫实例;

    E、将 go54o.exe 作为一个 DLL 注入到 explorer.exe 的地址空间;

    F、打开TCP端口,以便黑客连接,端口号为 2745;

   
G、 向以下站点的80端口发送Get请求
   
  http://postertog.de/scr.php
   
  http://www.gfotxt.net/scr.php
   
  http://www.maiklibis.de/scr.php

   
G、 尝试关闭以下反病毒软件的程序进程:
   
  Atupdater.exe
   
  Aupdate.exe
   
  Autodown.exe
   
  Autotrace.exe
   
  Autoupdate.exe
   
  Avltmain.exe
   
  Avpupd.exe
   
  Avwupd32.exe
   
  Avxquar.exe
   
  Cfiaudit.exe
   
  Drwebupw.exe
   
  Icssuppnt.exe
   
  Icsupp95.exe
   
  Luall.exe
   
  Mcupdate.exe
   
  Nupgrade.exe
   
  Outpost.exe
   
  Update.exe

    I、在本地磁盘扫描具有以下扩展名的文件,以收集邮件地址。
   
  .wab
   
  .txt
   
  .htm
   
  .html
   
  .dbx
   
  .mdx
   
  .eml
   
  .nch
   
  .mmf
   
  .ods
   
  .cfg
   
  .asp
   
  .php
   
  .pl
   
  .adb
   
  .sht

    J、用自带的smtp引擎发送邮件。

   
  邮件主题从以下段落中选择一个:
   
  Hokki =)
   
  Weah, hello! :-)
   
  Weeeeee! ;)))
   
  Hi! :-)
   
  ello! =))
   
  Hey, ya! =))
   
  ^_^ meay-meay!
   
  ^_^ meay-meay!
   
  ^_^ mew-mew (-:


      邮件内容从以下段落中选择一个:
      Hey, dude, it's me ^_^ :P
      Argh, i don't like the plaintext :)
      I don't bite, weah!
      Looking forward for a response :P

      如果该邮件带有密码保护的附件,那么正文中还会有如下的字符串:
      btw <随机字符串> is a password for archive

      邮件附件名从以下字符串中选择一个:
      TextDocument
      Readme
      Msg
      Msginfo
      Document
      Info
      Attachedfile
      Attacheddocument
      TextDocument
      Text
      TextFile
      Letter
      MoreInfo
      Message

      邮件附件后缀为:
      .zip   

    K、该蠕虫将不会往含以下字段的邮件地址发送邮件:
      .gr
      @hotmail.com
      @msn.com
      @microsoft
      @avp.
      noreply
      local
      root@
      postmaster@

    L、该病毒为了可以在文件共享网络传播,如:KaZaA 和 iMesh, 它查找含有字符串"shar"的共
      享文件夹将其自己拷贝进去,文件名在以下字符串中选择一个:
      ACDSee 9.exe
      Adobe Photoshop 9 full.exe
      Ahead Nero 7.exe
      Matrix 3 Revolution English Subtitles.exe
      Microsoft Office 2003 Crack, Working!.exe
      Microsoft Office XP working Crack, Keygen.exe
      Microsoft Windows XP, WinXP Crack, working Keygen.exe
      Opera 8 New!.exe
      Porno pics arhive, xxx.exe
      Porno Screensaver.scr
      Porno, sex, oral, anal cool, awesome!!.exe
      Serials.txt.exe
      WinAmp 5 Pro Keygen Crack Update.exe
      WinAmp 6 New!.exe
      Windown Longhorn Beta Leak.exe
      Windows Sourcecode update.doc.exe
      XXX hardcore images.exe

  解决方案:

  ·金山毒霸已经于3月4日对该病毒进行了应急处理,请升级最新版可完全查该病毒;

  · 请一定留意收到的邮件,如果有附件,请不要打开附件,更不要执行附件中的可执行程序,注
    意病毒程序伪装的图标,不要轻信图标为“电子表格、文本文件、文件夹”的附件;

  · 该病毒不易手工清楚,会造成清楚不干净的现象,请升级毒霸到2004年3月2日的病毒库可处理
    该病毒。
    如没有安装金山毒霸,可以登录http://online.kingsoft.net使用金山毒霸在线杀毒或是
    山毒霸下载版
来防止该病毒的入侵; 或可以选择登
    http://www.duba.net/download/3/104.shtml下载“恶鹰”专杀工具,防止该病毒的肆虐。
    金山公司的为广大用户提供反病毒咨询,求助热线为:010-82326868 。  

    【责任编辑:May】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· "恶鹰"新变种I(又名:贝革热、雏鹰)分析报告 2004-03-03
· 新浪:Netsky与Beagle再爆发每小时1个新变种 2004-03-03
· "恶鹰"新变种H(又名:贝革热、雏鹰)分析报告 2004-03-03
· 北京信息安全中心毒霸联合发布3.03热门病毒 2004-03-03
· 北京信息安全中心毒霸联合发布3.02热门病毒 2004-03-02
· "恶鹰"专杀工具升级 增加查杀最新变种H、I 2004-03-02
· "恶鹰"变种F(又名:贝革热、雏鹰)分析报告 2004-03-02
· "恶鹰"变种E(又名:贝革热、雏鹰)分析报告 2004-03-02
· "恶鹰"变种C(又名:贝革热、雏鹰)分析报告 2004-03-02
· 恶性蠕虫“恶鹰”疯狂出击 5个变种横扫网络 2004-03-02
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “恶鹰”蠕虫病毒专题专题 2004-01-28
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号