赛迪网 > IT技术 今日更新 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

9月2日病毒

发布时间:2004.09.02 18:45     来源:赛迪网    作者:冠群金辰















病毒名

Win32.Bagle.AI

别名

Win32/Bagle.AI.Worm, I-Worm.Bagle.an (Kaspersky), W32/Bagle.at@MM (McAfee), W32.Beagle.AQ@mm

种类

Win32

类型

蠕虫

传播性

破坏性

普及度

病毒特征

Win32.Bagle.AI是通过邮件和点对点共享文件夹传播的。病毒会以附件的形式来发送自己。病毒是大小为18,436字节的UPX可执行文件。

 

检测/清除

KILL安全胄甲inoculateIT v23.66.33 vet 11.x/8559 版可检测/清除此病毒。

    

感染方式

运行时Win32.Bagle.AI把自己拷贝到:

%System%\windll.exe

它也添加注册键值:

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n\erthgdr = "%System%\windll.exe"

这个注册键值没有实际的作用,当系统运行时病毒不能自动运行。

病毒会在进程中创建两个副本:

%System%\windll.exeopen
%System%\windll.exeopenopen

注释:'%System%'是一个可变的目录。蠕虫根据被感染机器的操作系统决定当前的系统文件夹。默认情况下, WIN2000NT的安装位置是C:\WINNT\SYSTEM32 ;95,98ME的是C:\windows\system;xp的是C:\windows\systm32.

传播方式

 1,通过邮件传播:

Bagle.AI 不会通过邮件来发送自己。取而代之的是它依附在一个包括Win32.Glieder.H病毒,并可下载 Bagle.AI来继续传播的 ZIP文件中。

发送病毒的邮件特征:

从被感染的系统中搜索邮件地址,发件人地址是'spoofed'

题目:

Foto

内容:

Foto

附件:

foto.zip fotos.zip

附件压缩文件包含:

foto\foto.html
foto\foto\foto1.exe

病毒搜索本地计算机的固定驱动器,收集邮件地址发送它自己,并且伪装发信人地址。它搜索的文件有下列扩展名:

.adb.asp.cfg.cgi.dbx.dhtm.eml.htm.jsp.mbx.mdx.mht.mmf.msg.nch.ods
.oft.php.pl.sht.shtm.stm.tbb.txt.uin.wab.wsh.xls.xm

它避免包含下列的邮件地址:

@avp.@derewrdgrs@eerswqe@foo@iana@messagelab@microsoftabuseadminanyone@bsdbugs@cafeecertificcontract@f-securfestefree-avgold-certs@googlehelp@icrosoftinfo@kasplinuxlistservlocalnewsnobody@noone@noreplyntivipandapgppostmaster@rating@root@samplessophospamsupportunixupdatewinrarwinzip

病毒利用自己的SMTP发送邮件。它使用本地系统默认DNS服务器执行一个MX回环来查找每个接收地址的合适的邮件服务器。如果不能在本地系统中发现DNS服务器,病毒尝试使用一个217.5.97.137地址。

2,点对点共享文件

从文件中搜索邮件地址,病毒通常从名字包含“shar”的文件中搜索邮件地址。它每次拷贝自己到有下列名字的目录中:

ACDSee 9.exe
Adobe Photoshop 9 full.exe
Ahead Nero 7.exe
KAV 5.0
Kaspersky Antivirus 5.0
Matrix 3 Revolution English Subtitles.exe
Microsoft Office 2003 Crack, Working!.exe
Microsoft Office XP working Crack, Keygen.exe
Microsoft Windows XP, WinXP Crack, working Keygen.exe
Opera 8 New!.exe
Porno Screensaver.scr
Porno pics arhive, xxx.exe
Porno, sex, oral, anal cool, awesome!!.exe
Serials.txt.exe
WinAmp 5 Pro Keygen Crack Update.exe
WinAmp 6 New!.exe
Windown Longhorn Beta Leak.exe
Windows Sourcecode update.doc.exe
XXX hardcore images.exe

病毒通过网络共享进行传播,例如:Kazaa

危害

1,后门功能

病毒打开TCP82端口,允许远端机器使用。这个端口可以上传可执行文件,并且更新病毒。它通常也可以命令更换监听端口。

2,删除键值

病毒可以删除下列注册键值:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n:

 

9XHtProtectAntivirusEasyAVFirewallSvrHtProtectICQ NetICQNetJammer2ndKasperskyAVEngMsInfoMy AVNetDyNorton Antivirus AVPandaAVEngineSkynetsRevengeSpecial Firewall ServiceSysMonXPTiny AVZone Labs Client Exservice

3,终止进程

病毒可以终止名称中包含下列的进程:

no1t1ad.exe
t1es451t.exe

附加信息

 

病毒会创建下列互斥体:

MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D

'D'r'o'p'p'e'd'S'k'y'N'e't'

 _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_

[SkyNet.cz]SystemsMutex

AdmSkynetJklS003

 ____--->>>>U<<<<--____

 _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_


(T101)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 新的蠕虫使用IM去引诱受害者 (09-02) · 8月份十大恶意病毒威胁排行榜 (09-02)
· Bagle病毒又现新变种 专家称尚不会广泛传播 (09-02) · "快乐耳朵"病毒专偷网上银行 有用户被感染 (09-01)
· 病毒疫情监测月报(2004年8月份) (08-26) · 8月25日病毒 (08-25)
· 概念验证型病毒Shruggle现身 首次瞄准AMD64 (08-25) · 与Windows水火不容 惠普防病毒技术被迫搁浅 (08-25)
· 病毒监测周报(8.14-8.20) (08-24) · 8月23日病毒 (08-23)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管