赛迪网 > IT技术 今日更新 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

病毒预报(9.6-9.12)

发布时间:2004.09.05 15:27     来源:CNCERT/CC     作者:国家计算机病毒应急处理中心

国家计算机病毒应急处理中心通过监测,发现近期"爱之门"病毒的变种(Worm_Lovgate.AF),传播较为广泛,该病毒通过电子邮件附件的形式发送,大小约为128k,希望引起用户的注意,遇到此类邮件立即删除。病毒还可通过网络共享进行传播。

病毒名称:"爱之门"(Worm_Lovgate.AF)
其他命名:W32.Lovgate.AC@mm (赛门铁克)
W32/Lovgate.ai@MM (Kaspersky)
Worm.Lovgate.af.enc (瑞星)
WORM_LOVGATE.AG (趋势)
病毒类型:蠕虫
病毒长度:131,072 字节
受影响的系统:Windows 95/98/Me/NT/2000/XP/2003
病毒特征:

1、 生成病毒文件
病毒运行后,在系统中生成多个文件,
%Windows%\CDPlay.exe
%System%\iexplore.exe
%System%\RAVMOND.exe
%System%\WinHelp.exe
%System%\Update_OB.exe
%System%\TkBellExe.exe
%System%\hxdef.exe
%System%\Kernel66.dll(该文件属性为隐藏)
(其中,%Windows%通常为C:\Windows或C:\Winnt,%System%在Windows 95/98/Me 下为C:\Windows\System,在Windows NT/2000下为C:\Winnt\System32,在Windows XP下为 C:\Windows\System32)

2、 修改注册表
病毒对注册表进行修改,使得在下次系统启动时,病毒可随之自动运行
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
Run = "RAVMOND.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\runServices
"COM++ System" = "exploier.exe..."
"SystemTra" = "%windows%\CDPlay.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"Winhelp" = "%system%\TkBellExe.exe..."
"Hardware Profile" = "%system%\hxdef.exe..."
"Program in Windows"="%system%\IEXPLORE.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Program In Windows = "C:\ %System%\IEXPLORE.EXE"

病毒修改注册表项,使得txt文件运行时病毒随之运行
HKEY_CLASSES_ROOT\txtfile\shell\open\command
(Default) = "Update_OB.exe %1..."

3、 过电子邮件进行传播
病毒使用自身的SMTP引擎向外发送带毒电子邮件,进行传播。病毒会从多种扩展名的文件中搜集邮件地址,并向这些地址发送带毒电子邮件。病毒同时会略去还有特定字符的邮件地址。
病毒发送的邮件特征如下
主题:(为下列之一)
test
hi
hello
Mail Delivery System
Mail Transaction Failed
Server Report
Status
Error

内容:(为下列之一)
pass
Mail failed. For further assistance, please contact!
The message contains Unicode characters and has been sent as a binary attachment.
It's the long-awaited film version of the Broadway hit. The message sent as a binary attachment.

附件名称:(为下列之一)
document
readme
doc
text
file
data
test
message
body

附件的扩展名:(为下列之一)
bat
cmd
exe
pif
scr

4、 通过网络共享传播
病毒将自身拷贝到网络中的共享文件夹,用以传播
WinRAR.exe
Internet Explorer.bat
Documents and Settings.txt.exe
Microsoft Office.exe
Windows Media Player.zip.exe
Support Tools.exe
WindowsUpdate.pif
Cain.pif
MSDN.ZIP.pif
autoexec.bat
findpass.exe
client.exe
i386.exe
winhlp32.exe
xcopy.exe
mmc.exe

5、 阻止安全软件的运行
病毒试图终止包含下列进程的运行,这些多为杀毒软件的进程。
rising
SkyNet
Symantec
McAfee
Gate
Rfw.exe
RavMon.exe
kill
NAV
Duba
KAV


本周发作:

病毒名称:"里拉"( Worm_Livra.A)
病毒类型:蠕虫病毒
发作日期:9月11日
危害程度:病毒打开网页http://www.avril-lavigne.com,在屏幕中央显示椭圆图案,并在屏幕的左上角显示以下信息"AVRIL_LAVIGNE_LET_GO - MY_MUSE:) 2002 (c) Otto von Gutenberg"。

专家提醒:
1、 不要随便登录不明网站,一些不正规的网站缺少必要的安全措施和管理,比较容易被病毒感染,成为病毒传播的又一途径。如出现IE起始页面被更改或桌面上出现不明链接且无法删除等异常症状,应先断开网络,再进行病毒的查杀工作。
2、 因为很多病毒是利用已知的漏洞和缺陷进行传播的,所以用户一定要定期升级操作系统和常用软件,并及时修补漏洞,堵住病毒入口。



国家计算机病毒应急处理中心
Http://www.antivirus-China.org.cn
(T101)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 偷拍电影网站藏"木马" (09-03) · 最新"恶鹰变种AN"目前已入侵国内 (09-03)
· 9月2日病毒 (09-02) · 新的蠕虫使用IM去引诱受害者 (09-02)
· 8月份十大恶意病毒威胁排行榜 (09-02) · Bagle病毒又现新变种 专家称尚不会广泛传播 (09-02)
· "快乐耳朵"病毒专偷网上银行 有用户被感染 (09-01) · 病毒疫情监测月报(2004年8月份) (08-26)
· 8月25日病毒 (08-25) · 概念验证型病毒Shruggle现身 首次瞄准AMD64 (08-25)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管