赛迪网 > IT技术 今日更新 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

7月23日病毒

发布时间:2004.07.23 15:18     来源:赛迪网    作者:冠群金辰
















病毒名

Win32.Lovgate.AS

别名

I-Worm.LovGate.ai (Kaspersky), W32/Lovgate.aj@MM(McAfee), Win32/Lovgate.AS.172776.Worm 

种类

Win32

类型

蠕虫

传播性


破坏性


普及度


病毒特征

Lovgate.AS 是通过邮件,网络共享,微软RPCSS漏洞(MS03-039)Kazaa网络共享文件夹进行传播的蠕虫病毒。可能被分类保存在文档文件中 并可能表现为一个伴随病毒。病毒是大小为172776字节的ASP JDP Win32可执行文件。

检测/清除

KILL安全胄甲 inoculateIT v23.65.81 vet 11.x/8450 版可检测/清除此病毒。

感染方式

Lovgate.AS传播有多种传播途径。依靠这些传播途径,在执行时,病毒拷贝自己到一个或多个下列场所中:
%System%\WinHelp.exe%System%\hxdef.exe%System%\RAVMOND.exe%System%\IEXPLORE.EXE%System%\kernel66.exe -  %Windows%\SYSTRA.EXE
它通常也留在下列文件中:
%System%\ODBC16.dll%System%\msjdbc11.dll %System%\MSSIGN30.DLL%System%\Netmeeting.exe%System%\internet.exe%System%\win32vxd.dl%Windows%\DRWTSN16.EXE
注释:'%System%' '%Windows%'是可变的场所。蠕虫根据被感染机器的操作系统决定当前的系统文件夹。默认情况下, WIN2000NT的安装位置是C\WINNT\SYSTEM32 ;95,98ME的是c\windows\system;xp的是c\windows\systm32.
 病毒会修改注册键值以确保每次系统运行时有病毒的副本运行:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WinHelp = WinHelp.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Hardware Profile = %System%\hxdef.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\VFW Encoder/Decoder Settings = RUNDLL32.EXE MSSIGN30.DLL ondll_reg
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Microsoft Netmeeting Associates, Inc. = Netmeeting.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Network Associates, Inc. = internet.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\COM+ Event System = DRWTSN16.EXE
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\SystemTra = %Windows%\SysTra.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\S0undMan = %System%\svch0st.exe
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\run = "RAVMOND.exe"
最后它会在98系统中修改下列win.ini文件:
[WINDOWS]
run = ravmond.exe 
 当上述的DLL在启动的时候被加载%System%\ODBC16.dll被加入到下面列表中的第一次运行的进程的进程空间
cisvc.execlipsrv.execsrss.exedfssvc.exedmadmin.exedns.exeexplorer.exefaxsvc.exegrovel.exeinetinfo.exeinternat.exeismserv.exellssrv.exelocator.exelsass.exelserver.exeMAPISP32.EXE mmc.exemnmsrvc.exemsdtc.exemsiexec.exemstask.exenetdde.exentfrs.exeregsvc.exeRsEng.exeRsFsa.exeRsSub.exersvp.exeSCardSvr.exeservices.exesmlogsvc.exesmss.exesnmp.exesnmptrap.exeSPOOLSV.EXEsvchost.exetcpsvcs.exetermsrv.exetftpd.exetlntsvr.exeups.exeUtilMan.exewinlogon.exewins.exe
Lovgate.AS会创造下列服务:
  • Windows Management NetWork Service Extensions
  • Windows Management Protocol v.0 (experimental) which runs Rundll32.exe msjdbc11.dll ondll_server

当执行%System%\Netmeeting.exe时,它拷贝自己到%System%\spollsv.exe并添加下列注册键值:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Shell Extension = %System%\spollsv.exe
Lovgate.ASExplorer.exe创建远程控制来保持病毒进行传播,安装完毕再停止。
病毒创建下列,确保蠕虫在不同的阶段任何时间只有一个病毒的副本在运行,会导致以下的结果:
  • gggggg_v10101010
  • I090909!

 

传播方式

病毒会尝试用两种不同的方法去感染文件。第一蠕虫会搜索从C盘到Z,如果硬盘是移动的,远程的或固定的,病毒通过它们的目录和可执行文件文件来感染。蠕虫利用'.ZMX, 扩展名在相同的位置通过制作一个副本来保存原始文件. 在系统目录中文件属性为隐藏和只读,原始文件已被覆盖, 同时这个原始文件依然存在,所有尝试执行它的结果都被运行病毒替代。
'drwatson16'留下寄生病毒,这个寄生的组成部分是从C -Z盘搜索 .exe的感染文件,然而,由于病毒代码漏洞,这个传染机制失败。
通过网络驱动器传播
病毒不断的列举网络驱动器,拷贝他自己到资源管理器,目录在资源管理器上,使用下列文件名:
WinRAR.exeInternet Explorer.batDocuments and Settings.txt.exeMicrosoft Office.exeWindows Media Player.zip.exeSupport Tools.exeWindowsUpdate.pifCain.pifMSDN.ZIP.pifautoexec.batfindpass.execlient.exei386.exewinhlp32.exexcopy.exemmc.exe
%Windows%\Media 是病毒的共享目录。它创建自己的副本到上列名称的目录中。病毒的副本是不隐藏的。
Lovgate通常拷贝自己到驱动器\cdrom.com他创建一个包含下列Autorun.inf文件:
[AUTORUN]
Open="
\command.exe"   /StartExplorer
病毒执行是,它会随时观察资源管理器中的驱动器。
 通过破译的口令传播
病毒会尝试使用GUEST或者Administrator权限来访问ipc$,admin$这些默认共享。以下密码被用来破解ADMINGUESS用户:
!@#$!@#$%!@#$%^!@#$%^&!@#$%^&*0 0000000000000000711101111111111111111112121212123123123123412345123456123456712345678123456789123abc123asd2002200326003215432165432166666688888888888888aaaaabcabc123abcdabcdefabcdefgadminAdminadmin123administratoralphaasdfasdfghcomputerdatabaseenablegodgodblessyouguesthomeInternetLoginloginlovemypassmypass123mypcmypc123oracleownerpasspasswdpasswordPasswordpcpwpw123pwdrootsecretserversexsqlsupersybasetemptemp123testtest123winxpxxxyxcvzxcv
如果顺利的连接上,它会拷贝自己到远程计算机的系统目录的Netmeeting.exe 并且在远端系统目录创建" Windows Management NetWork Service Extensions "服务。
 通过邮件传播:
病毒通过两种途径来发送邮件。第一是通过油箱管理员MAPI回答信息。这些回复信息看起来很像正常回复。他们引用的信息有下列的版本:
Subject
Re [original subject]
Body

'[recipient name]' wrote

====
>
[Original message (each line prefixed with ">")]
====
 [recipient domain]
account auto-reply
  If you can keep your head when all about you
  Are losing theirs and blaming it on you;
  If you can trust yourself when all men doubt you,
  But make allowance for their doubting too;
  If you can wait and not be tired by waiting,
  Or, being lied about,don't deal in lies,
  Or, being hated, don't give way to hating,
  And yet don't look too good, nor talk too wise;
  ... ... more  look to the attachment.
 > Get your FREE [recipient domain] account now! <
病毒只引用512字符来回复消息。如果消息超过512字符,他引用" ...'"添加:
附件:
"I am For u.doc.exe"
"Britney spears nude.exe.txt.exe"
"joke.pif"
"DSL Modem Uncapper.rar.exe"
"Industry Giant II.exe"
"StarWars2 - CloneAttack.rm.scr"
"dreamweaver MX (crack).exe"
"Shakira.zip.exe"
"SETUP.EXE"
"Macromedia Flash.scr"
"How to Crack all gamez.exe"
"Me_nude.AVI.pif"
"s3msong.MP3.pif"
"Deutsch BloodPatch!.exe"
"Sex in Office.rm.scr"
"the hardcore game-.pif"

当病毒用这种方法时,Outlook Express 用户可能看到下列对话框:




病毒通常会从当地的系统文件内搜索邮件地址。它会搜索下列扩展名的文件:
htmshtphpaspdbxtbbadbwab
可以避免的邮箱地址域包括下列:
.gov.milaccounacketstadminarin.avpborlanbsdbsdcertificexamplefidofoo.fsf.gnugooglegooglegov.hotmailianaibm.comicrosoficrosoftietfinprisisc.oisi.ekernellinuxlinuxlistservmathmit.emozillamsn.mydomainodomaintivipandapgprfc-edripe.ruslissecursendmailsophosupportsymatanford.eunixusenetutgers.ed
邮件地址名称包含下列:
anyonebugscacontactfestegold-certshelpinfomenonobodynoonenotnothing