查看: 2117|回复: 1
收起左侧

蠕虫程序 Net-Worm.Win32.Skype.b

[复制链接]
烟雨无声
发表于 2007-9-25 11:07:22 | 显示全部楼层 |阅读模式
病毒名称

Net-Worm.Win32.Skype.b

捕获时间

2007年9月16日

病毒症状  

  该蠕虫是一个使用VC编写的病毒程序,长度为188,416 字节,图标为常规jpeg图片图标,病毒扩展名为exe/scr,传播途径主要为通过网络电话Skype附件进行传播。


病毒分析

  该蠕虫程序被激活后,拷贝自身并重命名为stwinsdat.exe、odcwinst.exe、windb32.exe和servftc.exe到%SystemRoot%\system32目录下;执行stwinsdat.exe作为主进程,并把创建文件时间和修改文件时间修改为Windows目录下explorer.exe的时间,修改文件属性为只读、隐藏和系统;蠕虫进程注入explorer.exe后监视蠕虫主进程,通过枚举窗口(每60ms检测一次)和遍历进程(每150ms一次)的方式结束多种安全工具、系统工具和调试器;添加注册表启动项,使其能随系统一起启动。修改系统hosts文件,使得用户无法连接多种安全公司网站,无法升级安全软件,无法使用在线杀毒网页;遍历窗口查找Skype窗口发送病毒内置的随机消息,被发送的消息如下表;检测逻辑驱动器类型,在可移动存储介质(U盘、移动硬盘、数码相机)中释放病毒文件dideli_papai.scr、chuj.exe以及autorun.inf,通过脚本将移动存储介质的图标显示为病毒所使用的jpeg图标,与常规的U盘图标有较大区别。


中毒现象

  Skype自动提示保存扩展名为scr的文件,并伴随病毒消息;U盘或移动硬盘图标变为jpeg图片图标


病毒发送的消息:

how are u ?
hey
look
your photos looks realy nice
look what crazy photo Tiffany sent to me,looks cool
where I put ur photo
I used photoshop and edited it
now u populr
haha lol
really funny
you checked ?
what ur friend name wich is in photo ?
this (happy) sexy one
ziurek kur tavo foto imeciau
(mm) kaip as taves noriu
zek kur tavo foto metos isdergta
cia biski su photoshopu pazaidziau bet bet irgi gerai atrodai
cia tu isimetei?
kas cia tavim taip isderge ?
patinka ?
geras ane ?
as net nezinau ka tavo vietoj daryciau.


病毒注册表启动项:

项:HKLM \SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\
键值:services Start2
指向文件:odcwinst.exe
项:HKLM \SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
键值:Services Start2
指向文件:odcwinst.exe
项:HKLM \SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
键值::Logon Settings2
指向文件::odcwinst.exe
项:HKLM \SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
键值::Windows Sysdat
字符串: "explorer.exe odcwinst.exe"


感染对象

Windows 98/Windows ME /Windows NT/ Windows 2000/ Windows XP


传播途径

Skype网络电话/可移动存储

安全提示

  该程序是通过Skype(Tom-Skype)传播的蠕虫,传播性质与MSN蠕虫相仿,受到病毒攻击时Windows将弹出一个窗口,询问是否允许运行一个.scr文件,使用Skype的用户请留意此现象发生,以免中毒。

  已安装微点主动防御软件的用户,无论您是否已经升级到最新版本,微点主动防御都能够有效防御该蠕虫程序。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“发现未知木马”,请直接选择删除处理(如图1);
1.jpg

  如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现Net-Worm.Win32.Skype.b”,请直接选择删除(如图2)。

2.gif
heqibao
发表于 2007-9-26 13:56:02 | 显示全部楼层

感染过

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 02:39 , Processed in 0.124960 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表