病毒名称:
W32.Blackmal.E@mm
类别: 邮件病毒
病毒资料:
这是一个邮件病毒,感染 windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP 系统,此病毒利用网络共享传播,并减低系统安全设置,到当收到、打开此病毒时,有以下危害:
A 在系统目录下创建以下文件
scanregw.exe
WinZip.exe
Update.exe
WINZIP_TMP.EXE
SAMPLE.ZIP
New WinZip File.exe
B 在Windows目录下创建 Rundll16.exe 文件
C 在当前目录创建以下文件
movies.exe
Zipped Files.exe
D 在系统目录下创建空.zip文件,将自身植入其中,然后打开用于隐藏病毒
E 加注册表项"ScanRegistry" = "scanregw.exe /scan"到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
\Run
使得病毒每次开机后自动执行
F 修改HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
\Explorer\Advanced的
注册表项"WebView" = "0"
"ShowSuperHidden" = "0"
G 修改HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
\Explorer\CabinetState的注册表项"FullPath" = "0"
H 修改HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Licenses的注册表项入口
I 删除程序目录下的以下文件,破坏杀毒软件
\DAP\*.dll
\BearShare\*.dll
\Symantec\LiveUpdate\*.*
\Symantec\Common Files\Symantec Shared\*.*
\Norton AntiVirus\*.exe
\Alwil Software\Avast4\*.exe
\McAfee.com\VSO\*.exe
\McAfee.com\Agent\*.*
\McAfee.com\shared\*.*
\Trend Micro\PC-cillin 2002\*.exe
\Trend Micro\PC-cillin 2003\*.exe
\Trend Micro\Internet Security\*.exe
\NavNT\*.exe
\Morpheus\*.dll
\KASPersky Lab\Kaspersky Anti-Virus Personal\*.ppl
\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe
\Grisoft\AVG7\*.dll
\TREND MICRO\OfficeScan\*.dll
\Trend Micro\OfficeScan Client\*.exe
\LimeWire\LimeWire 4.2.6\LimeWire.jar
J 遍历注册表
HKEY_LOCAL_MACHINE\Software\INTEL\LANDesk\VirusProtect6
\CurrentVersion
HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\InstalledApps
HKEY_LOCAL_MACHINE\SOFTWARE\KasperskyLab\Components\101
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
\Uninstall\Panda Antivirus 6.0 Platinum中的
"Home Directory"
"NAV"
"Folder"
"InstallLocation"
将从中发现的.exe 文件删除,破坏杀毒软件
K 遍历注册表 HKEY_LOCAL_MACHINE\SOFTWARE\KasperskyLab\InstalledProdUCts
\Kaspersky Anti-Virus Personal的"Folder",将从中发现的所有文件删除,破坏杀毒软件
L 遍历注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
\App Paths\Iface.exe的"Path"
将从中发现的.ppl和.exe文件删除,破坏杀毒软件
M 关闭包含以下字符的标题的窗口
SYMANTEC
SCAN
KASPERSKY
VIRUS
MCAFEE
TREND MICRO
NORTON
REMOVAL
FIX
N 从注册表
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
\RunServices
中,删除以下注册表值
PCCIOMON.exe
pccguide.exe
Pop3trap.exe
PccPfw
Tmproxy
McAfeeVirusScanService
NAVAgent
PCCClient.exe
SSDPSRV
rtvscn95
defwatch
vptray
ScanInicio
APVXDWIN
KAVPersonal50
kaspersky
TMOutbreakAgent
AVG7_Run
AVG_CC
Avgserv9.exe
AVGW
AVG7_CC
AVG7_EMC
VetAlert
VetTray
OfficeScanNTMonitor
avast!
DownloadAccelerator
BearShare
O 从具有以下扩展名和名为CONTENT. 和TEMPORARY的文件中搜索邮件地址
.htm
.dbx
.eml
.msg
.oft
.nws
.vcf
.mbx
.imh
.txt
.msf
P 使用自带的SMTP地址邮件引擎,发送自身到搜集到的地址,邮件为
以下之一的标题
*Hot Movie*
A Great Video
Fw:
Fw: DSC-00465.jpg
Fw: Funny :)
Fw: Picturs
Fw: Real show
Fw: SeX.mpg
Fw: Sexy
Fwd: Crazy illegal Sex!
Fwd: image.jpg
Fwd: Photo
give me a kiss
Miss Lebanon 2006
My photos
Part 1 of 6 Video clipe
Photos
Re:
School girl fantasies gone bad
以下之一的内容
Note: forwarded message attached. You Must View This Videoclip!
forwarded message
Re: Sex Video
i just any one see my photos.
It's Free :)
The Best Videoclip Ever
Hot XXX Yahoo Groups
Fuckin Kama Sutra pics
ready to be FUCKED ;)
forwarded message attached.
VIDEOS! FREE! (US$ 0,00)
What?
i send the file.
Helloi attached the details.
Thank you
the file i send the details
hello,
Please see the file.
how are you?
i send the details.
以下之一的附件名
007.pif
392315089702606E-02,.scR
677.pif
Adults_9,zip.sCR
Arab sex DSC-00465.jpg
ATT01.zip.sCR
Attachments[001],B64.sCr
Clipe,zip.sCr
document.pif
DSC-00465.Pif
DSC-00465.pIf
eBook.pdf
eBook.PIF
image04.pif
New Video,zip
New_Document_file.pif
photo.pif
Photos,zip.sCR
School.pif
SeX,zip.scR
Sex.mim
Video_part.mim
WinZip,zip.scR
WinZip.BHX
WinZip.zip.sCR
Word XP.zip.sCR
Word.zip.sCR
04.pif
DSC-00465.Pif
DSC-00465.pIf
image04.pif
以下之一的附件MIME编码名称
3.92315089702606E02.UUE
Attachments[001].B64
Attachments00.HQX
Attachments001.BHX
eBook.Uu
Original Message.B64
Sex.mim
SeX.mim
Video_part.mim
WinZip.BHX
Word_Document.hqx
Word_Document.uu
以下之一的编码文件名
392315089702606E-02
Clipe
Miss
Photos
Sweet_09
以下之一的编码文件扩展名
.b64
.BHx
.HQX
.mim
.uu
.UUE
.XxE
或以下编码文件名
392315089702606E-02,UUE[BLANK SPACES].scr
Adults_9,zip[BLANK SPACES].scr
ATT01.zip[BLANK SPACES].scr
Atta[001],zip[BLANK SPACES].scr
Attachments,zip[BLANK SPACES].scr
Attachments[001],B64[BLANK SPACES].scr
Clipe,zip[BLANK SPACES].scr
New Video,zip[BLANK SPACES].scr
Photos,zip[BLANK SPACES].scr
SeX,zip[BLANK SPACES].scr
WinZip,zip[BLANK SPACES].scr
WinZip.zip[BLANK SPACES].scr
Word XP.zip[BLANK SPACES].scr
Word.zip[BLANK SPACES].scr
Q 搜索以下名称的网络共享,复制自身到共享为 WINZIP_TMP.EXE:
ADMIN$
C$
病毒同样复制自身到能够使用入口令破解的网络共享
R 访问以下URL,统计病毒感染计数和用户操作系统、IE等信息
http://webstats.web.rcn.net/[已删除]/Count.cgi?df=765247
S 使用 WNetOpenEnum 遍历计算机
T 执行命令 "net use /user:administrator" 连接遍历到的计算机,病毒跳过已感染的计算机
U 对能够连接上的计算机删除以下文件
\C$\Program Files\Norton AntiVirus
\C$\Program Files\Common Files\symantec shared
\C$\Program Files\Symantec\LiveUpdate
\C$\Program Files\McAfee.com\VSO
\C$\Program Files\McAfee.com\Agent
\C$\Program Files\McAfee.com\shared
\C$\Program Files\Trend Micro\PC-cillin 2002
\C$\Program Files\Trend Micro\PC-cillin 2003
\C$\Program Files\Trend Micro\Internet Security
\C$\Program Files\NavNT
\C$\Program Files\Panda Software\Panda Antivirus Platinum
\C$\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal
\C$\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro
\C$\Program Files\Panda Software\Panda Antivirus 6.0
\C$\Program Files\CA\eTrust EZ Armor\eTrust EZ Antivirus
V 对复制了病毒的共享计算机设置计划任务,设为在被复制后的那个小时的最后一分钟执行病毒
at :59 /interactive \\\Admin$\WINZIP_TMP.exe
at :59 /interactive \\\C$\WINZIP_TMP.exe
病毒的清除法:
使用光华反病毒软件,彻底删除。
病毒演示:
病毒FAQ:
Windows下的PE病毒。
发现日期:
2006-1-24