“小浩”蠕虫病毒破坏力超“熊猫”技术报告出炉
8月14日,江民科技反病毒中心监测到,一种名为“小浩”蠕虫病毒出现在网络上,该病毒和“熊猫烧香”蠕虫病毒类似,可以感染 *.exe可执行程序,可以通过U盘传播,还会感染各种网页脚本程序,插入带毒网址,但是与“熊猫烧香”蠕虫病毒不同的是,被感染后的*.exe文件将遭到破坏,无法恢复!
江民反病毒专家分析该病毒详细技术特征如下:
病毒名称:Worm/XiaoHao.a
中 文 名:小浩蠕虫
病毒类型:蠕虫
危害等级:★★★★
影响平台:Win 9X/ME/NT/2000/XP/2003
病毒运行特征:
Worm/XiaoHao.a 蠕虫采用Visual C++6.0 工具编写,并经过UPX工具加壳处理,病毒运行后,会在每个硬盘跟目录下释放病毒文件:
c:xiaohao.exe, 402706字节
c:autorun.inf, 91字节
其中xiaohao.exe 文件为病毒主体,该文件运行后搜索全盘扩展名为*.exe 的文件,将自身病毒体写入到正常文件中,从而使原文件成为新的病毒体,被感染后的文件图标为一个表示有“浩”字的图标,当浏览含有被感染病毒文件的窗口时,窗口的标题栏会有已中毒 X14o-H4o's Virus 的字样。
由于该病毒采用的是覆盖式写入,因此被感染后的文件无法恢复。
并且该病毒进程还会创建iexplore.exe 子进程,利用多个系统漏洞下载木马病毒。
另外,在各个硬盘跟目录下释放的autorun.inf 文件是病毒主体的伴生文件,该文件内容如下:
[Autorun]
open=Xiaohao.exe
shellexecute=Xiaohao.exe
shellAutocommand=Xiaohao.exe
这样,该病毒就可以利用Windows系统的自动播放功能借助与U盘来传播,当用户在不知情的情况下,双击已感染该病毒的U盘时,就会将病毒传播到新的系统中。
该病毒还会搜索全盘中扩展名为*.htm、*.html、*.asp、*.aspx、*.php、*.jsp 的网页脚本文件,向其中插入恶意网址连接,该病毒网址会利用MS06-014、MS06-046、MS07-017 等多个系统漏洞下载并且执行病毒文件http://xiaohao.yona.biz/***.exe ,该文件为病毒体自身。
该病毒会将系统时间修改为2005年1月17日,使一些杀毒软件的使用授权失效,病毒还会模拟鼠标操作,企图绕过杀毒软件的主动防御功能。
该病毒会将其他未被感染的文件设置成隐藏属性,还会生成文件:c:Jilu.txt,用以记录被感染的文件和被隐藏的文件。该病毒还会破坏注册表相关键值,使其不能显示隐藏文件,严重影响了电脑的正常使用。
据息,该病毒作者还将病毒源代码公开在互联网中,并且还留下了自己的QQ号和博客地址,称“欢迎各位大牛. 来指导我 或者是交流” ,具有明显的技术炫耀性。
与"“小浩”蠕虫病毒破坏力超“熊猫”技术报告出炉"相关的资讯
- 新型蠕虫肆虐网络 感染系统并通过MSN传播(2007-08-13 12:24:04)
- 8.4日病毒:代理蠕虫利用MSN传播(2007-08-05 01:11:55)
- 德夫蠕虫病毒手动清除方法介绍(2007-08-03 09:18:01)
- 蠕虫病毒 木马病毒 病毒十大类型(2007-08-01 23:33:34)
- 瑞星31日病毒:"威金蠕虫变种"爆发(2007-07-31 12:01:16)
- U盘传播 德夫蠕虫病毒袭击互联网(2007-07-30 01:41:31)
- 下周病毒预警:U盘代理蠕虫变种Z(2007-07-29 12:23:25)
- 新蠕虫病毒预警 木马程序本周六发作(2007-07-28 00:59:35)
豆豆软件资讯今日更新
- “小浩”蠕虫病毒破坏力超“熊猫”技术报告出炉(2007-08-14 18:13:20)
- 新型蠕虫肆虐网络 感染系统并通过MSN传播(2007-08-13 12:24:04)
- 本周重点关注病毒:“AV终结者”(2007-08-13 12:22:17)
- 今日病毒偷“QQ”改“首页(2007-08-13 12:17:22)
- 瑞星8.11病毒播报:代理木马变种KR通过MSN传播(2007-08-11 11:15:14)
- MSN病毒album*.zip疯狂传播 下载专杀(2007-08-09 12:19:30)
- MSN性感相册出新变种 照片请求别接受(2007-08-09 12:17:51)
- 上周流行病毒回顾:MSN“性感相册”再出变种(2007-08-08 11:12:52)
