分享
 
 
 

Worm.Bugbear.B

王朝other·作者佚名  2008-05-31
窄屏简体版  字體: |||超大  

病毒名称:

Worm.Bugbear.B

类别: 蠕虫病毒

病毒资料:

破坏方法:

该病为集win32感染,黑客后门,蠕虫特性于一身的恶性病毒。病毒文件大小为72k(使用upx压缩)使用vc编写。病毒在运行时将放出三个随机的文件名的文件。

该随机算法和(磁盘卷的序号有关)这些文件有两个为病毒使用的数据文件。一个为记录键盘击键的hook函数库。

后门:

病毒在本地系统监听1080端口,等待控制台端的连入。

从代码上分析,该后门暴露系统信息,并可供执行一些

简单的控制命令。

文件感染部份:

病毒尝试感染以下系统目录或program Files里的特定文件

scandskw.exe

regedit.exe

mplayer.exe

hh.exe

notepad.exe

winhelp.exe

Internet EXPlorer\iexplore.exe

adobe\acrobat 5.0\reader\acrord32.exe

WinRAR\WinRAR.exe

Windows Media Player\mplayer2.exe

Real\RealPlayer\realplay.exe

Outlook Express\msimn.exe

Far\Far.exe

CuteFTP\cutftp32.exe

Adobe\Acrobat 4.0\Reader\AcroRd32.exe

ACDSee32\ACDSee32.exe

MSN Messenger\msnmsgr.exe

WS_FTP\WS_FTP95.exe

QuickTime\QuickTimePlayer.exe

StreamCast\Morpheus\Morpheus.exe

Zone Labs\ZoneAlarm\ZoneAlarm.exe

Trillian\Trillian.exe

Lavasoft\Ad-aware 6\Ad-aware.exe

AIM95\aim.exe

WinAMP\winamp.exe

DAP\DAP.exe

ICQ\Icq.exe

kazaa\kazaa.exe

WinZip\winzip32.exe

病毒的感染手法奇特,将被感染文件的导入表抹掉使用文件和病毒体本身融合,(为增加反病毒软件的查杀难度).当病毒发现存在被感染文件时,将从体内把被感染文件重新定位好,把被感染文件当做“模块”调用。被感染文件的恢复必需重构导入表。

局域网传播:

病毒试图搜所局域网内的共享资源并把自己复制到对方系统的开始菜单的启动项目录中。以达到自启动的目的。

邮件传播:

病毒试图从后缀后为.mmf,.nch,.mbx,.eml,.tbb,.dbx,.ocs的文件中搜出mail地址进行邮件传播,病毒利用的smtp服务器为从系统的注册表中读取的当前用户smtp服务器。

邮件标题为以下中随机选取

Payment notices

update

various

hmm..

Just a reminder

Correction of errors

Announcement

New Contests

Get a FREE gift!

Today Only

My eBay ads

25 merchants and rising

Cows

Your Gift

CALL FOR INFORMATION!

new reading

Sponsors needed

SCAM alert!!!

Warning!

its easy

free shipping!

Get 8 FREE issues - no risk!

Tools For Your Online Business

New bonus in your cash account

$150 FREE Bonus!

Your News Alert

Hi!

Daily Email Reminder

....

邮件的附件扩展名为:

以下随机的选择:

.reg,.ini ,.bat,.diz ,.txt ,.cpp ,.Html ,.htm ,.jpeg ,.jpg,.gif ,.cpl ,.dll ,.vxd ,.sys ,.com ,.exe ,.bmp

当扩展名为可执行文件时。文件名可能有以下字符

readme ,Setup ,Card ,Docs ,news ,image ,images ,pics ,resume,photo ,video music ,song

守护线程:

该线程功能为:每20秒遍历一次系统得到进程例表,当发现存在以下列表中的反病毒软件进程就结束其进程。

PCFWALLICON.EXE

PCCWIN98.EXE

PAVW.EXE

PAVSCHED.EXE

PAVCL.EXE

PADMIN.EXE

OUTPOST.EXE

NVC95.EXE

NUPGRADE.EXE

NORMIST.EXE

NMAIN.EXE

NISUM.EXE

NAVWNT.EXE

NAVW32.EXE

NAVNT.EXE

NAVLU32.EXE

NAVAPW32.EXE

N32SCANW.EXE

MPFTRAY.EXE

MOOLIVE.EXE

LUALL.EXE

LOOKOUT.EXE

LOCKDOWN2000.EXE

JEDI.EXE

IOMON98.EXE

IFACE.EXE

ICSUPPNT.EXE

ICSUPP95.EXE

ICMON.EXE

ICLOADNT.EXE

ICLOAD95.EXE

IBMAVSP.EXE

IBMASN.EXE

IAMSERV.EXE

IAMAPP.EXE

FRW.EXE

FPROT.EXE

FP-WIN.EXE

AUTODOWN.EXE

APVXDWIN.EXE

ANTI-TROJAN.EXE

ACKWIN32.EXE

_AVPM.EXE

_AVPCC.EXE

_AVP32.EXE

...

病毒的清除法:

使用光华反病毒软件,彻底删除。

病毒演示:

病毒FAQ:

Windows下的PE病毒。VB写的蠕虫

发现日期:

2003-6-6

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有