设为首页 友情链接
在线留言 发表文章
加入收藏 广告联系

刺猬首页

| 专案技术 | 网络技术 | 图形图象 | 网络编程 | 网页设计 | 操作系统 | 服务器 | 技术白皮书 | 在线实验室 | 刺猬论坛 |
  | 数据库 | 设计赏析 | 存储频道 | 网络安全 | 私服架设 |  Solaris | 网站评估 | PC维护技巧 | 下载中心 | 博 客 |
专题: | Linux | java | cisco | 防病毒 | 刀片 | SOA | iscsi | ASP.NET | SQL | Oracle |
您现在的位置: IT公社 IT community >> 防病毒 >> 病毒档案 >> 教程正文 用户登录 新用户注册
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
MYDOOM最新变种AB(Worm.…
恶鹰变种AT病毒分析报告
恶鹰变种AT病毒分析报告
病毒预警:SdBot出变种 …
是帐号就黑 密码解霸变种…
浅谈特洛伊木马的新变种…
WOW玩家的噩梦 木马变种…
  恶鹰变种(Worm.Bagle.ao)蠕虫病毒分析报告       
恶鹰变种(Worm.Bagle.ao)蠕虫病毒分析报告
 

【导读】

病毒名称: Worm.Bagle.ao

中文名称: 恶鹰变种AO

威胁级别: 二级

病毒别名: I-Worm.Bagle.ao[AVP]

病毒类型: 邮件蠕虫、漏洞蠕虫、黑客、后门

病毒类型: 蠕虫、木马

受影响系统:Win9x/WinNT/Win2K/WinXP/Win2003

破坏方式:

A、使用自带的SMTP引擎大量发送病毒邮件,浪费大量网络资源,并可导致中小型邮件服务器极不稳定;

B、中止被感染系统中的大量安全软件,使系统安全性下降;

C、安装木马,木马下载病毒;

D、在被感染的机器上开后门端口TCP 80和UDP 80,该端口可被利用转发邮件;

E、通过P2P软件及局域网进行传播。

发作现象:

A、结束以下安全相关进程:

ATUPDATER.EXE

AUPDATE.EXE

AUTODOWN.EXE

AUTOTRACE.EXE

AUTOUPDATE.EXE

AVPUPD.EXE

AVWUPD32.EXE

AVXQUAR.EXE

CFIAUDIT.EXE

DRWEBUPW.EXE

ESCANH95.EXE

ESCANHNT.EXE

FIREWALL.EXE

ICSSUPPNT.EXE

ICSUPP95.EXE

LUALL.EXE

MCUPDATE.EXE

NUPGRADE.EXE

OUTPOST.EXE

UPDATE.EXE

B、从以下网站下载一个文件到%SystemRoot%\_re_file.exe,并执行

allianzsp.sk

coolweb.psg.sk

cryofthespirit.com

dollypop.com

execpage.com

helpdemos.com

helpingyouth.org

jamesbronner.com

koti.pl

miracle.v6.cz

mountainwings.com

mountainwings4.com

naturalpros.com

oracal.pl

shock.evernet.com.pl

SportLine.go.ro

stroipolymer.ru

theonlineword.com

virtualchurch.com

visionforsouls.org

wingsoverlife.com

www.1800thewoman.com

www.1944.pl

www.45partsdepot.com

www.7pe.friko.pl

www.air-computers.com.ar

www.ametist.spb.ru

www.apodis.pl

www.arrasy.pl

www.arthurspeaks.com

www.astermed.pl

www.atomique.pl

www.atw.hu

www.avatar.ee

www.avers.com.pl

www.baltexpo.spb.ru

www.bomart.cz

www.bravo.gliwice.pl

www.bronnerbros.com

www.buycare.com

www.cumparacd.go.ro

www.da-rom.co.il

www.domu.net

www.eastandard.co.ke

www.elblu.republika.pl

www.elcorsy.com

www.elite-style.com

www.enduser1.fast.net

www.enitex.by

www.enitex-m.by

www.eris.pl

www.europharm.pl

www.extreme-racing.lg.ua

www.fotel.pl

www.fotolab.sk

www.frater.hu

www.gardameditech.com

www.generex.de

www.goldgates.com

www.goodboy.dem.ru

www.hards.pl

www.healthcometh.com

www.holz-studio.at

www.ibplus.sk

www.icpnet.pl

www.icpnet.pl

www.inlan.sk

www.jamesbronner.com

www.jbplus.cz

www.justmatchit.com

www.kubtelecom.ru

www.kuda.com.ua

www.lacittadifiorenzuola.it

www.lotusdog.net

www.ltvo.spb.ru

www.master.pl

www.members.aon.at

www.moteplassen1.com

www.mountainwings2.com

www.multifoto.sk

www.nadodrze.pl

www.nairobiwebspace.com

www.nameitright.com

www.nardo.bbe.pl

www.netland.gda.pl

www.netta.pl

www.nikola.piwko.pl

www.ntrlab.com

www.nustep.sk

www.octava.pl

www.odevnictvo.sk

www.oftza.friko.pl

www.oktbroiler.ru

www.online40.com

www.online50.com

www.oto.lv

www.pancoopzsv.co.yu

www.pay5495.com

www.pc-hard.com.ua

www.perfect-beauty.at

www.pharmag.pl

www.polsl.katowice.pl

www.prophetcollins.com

www.propi.cz

www.pursuit.rv.ua

www.pyrlandia-boogie.pl

www.quatro.sk

www.r-bazar.ru

www.roszkowski.pl

www.silvic.ro

www.sincron.go.ro

www.skylive.pl

www.smgkrc.pl

www.soulring.com

www.star-max.it

www.sunbud.com.pl

www.swez.net

www.system5electronics.com

www.tcvwebtv.com.ar

www.thewoman.com

www.tivis.cz

www.ukpl.pl

www.vacation-network.net

www.wyspian.iap.pl

www.zasada-rowery.pl

C、尝试在以下扩展名文件中搜索邮件地址:

.adb

.asp

.cfg

.cgi

.dbx

.dhtm

.eml

.htm

.jsp

.mbx

.mdx

.mht

.mmf

.msg

.nch

.ods

.oft

.php

.pl

.sht

.shtm

.stm

.tbb

.txt

.uin

.wab

.wsh

.xls

.xml。

D、病毒发送的邮件附件为fotos.zip。

技术特点:

A、在注册表主键"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n"下添加如下键值:"erthgdr"=""%System%\windll.exe"

B、在"%SYSTEM%"目录下,添加如下文件:"windll.exe"

C、在"%SYSTEM%"目录下,添加如下文件:"windll.exeopen"

D、在"%SYSTEM%"目录下,添加如下文件:"windll.exeopenopen"

E、创建以下互斥体来防止netsky及其变种的感染

  MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D

 'D'r'o'p'p'e'd'S'k'y'N'e't'

 _-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_

 [SkyNet.cz]SystemsMutex

 AdmSkynetJklS003

 ____--->>>>U<<<<--____

  _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_

F、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n

与HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ru1n

9XHtProtect

Antivirus

EasyAV

FirewallSvr

HtProtect

ICQ Net

ICQNet

Jammer2nd

KasperskyAVEng

MsInfo

My AV

NetDy

Norton Antivirus AV

PandaAVEngine

SkynetsRevenge

Special Firewall Service

SysMonXP

Tiny AV

Zone Labs Client Ex

service

G、复制自身到包含"shar"字符串的目录下,病毒文件名可能为以下之一:

Microsoft Office 2003 Crack, Working!.exe

Microsoft Windows XP, WinXP Crack, working Keygen.exe

Microsoft Office XP working Crack, Keygen.exe

Porno, sex, oral, anal cool, awesome!!.exe

Porno Screensaver.scr

Serials.txt.exe

KAV 5.0

Kaspersky Antivirus 5.0

Porno pics arhive, xxx.exe

Windows Sourcecode update.doc.exe

Ahead Nero 7.exe

Windown Longhorn Beta Leak.exe

Opera 8 New!.exe

XXX hardcore images.exe

WinAmp 6 New!.exe

WinAmp 5 Pro Keygen Crack Update.exe

Adobe Photoshop 9 full.exe

Matrix 3 Revolution English Subtitles.exe

ACDSee 9.exe

H、在系统目录下创建文件

Doriot.exe

Gdqfw.exe (该EXE其实为一个DLL文件)

I、在注册表项HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

与HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下增加值

"wersds" = "%System%\doriot.exe"

J、把Gdqfw.exe注入到Explorer.exe进程中

K、停止以下服务,并把启动类型改为"禁止"

Windows XP Service Pack 2为: Windows Firewall/Internet Connection Sharing (ICS)

Windows XP Service Pack 1 及以前的为:Internet Connection Firewall (ICF)

/ Internet Connection Sharing (ICS)

Windows 2000为:Internet Connection Sharing (ICS)

频道声明:本频道的文章除部分特别声明禁止转载的专稿外,可以自由转载.但请务必注明出出处和原始作者 文章版权归本频道与文章作者所有.对于被频道转载文章的个人和网站,我们表示深深的谢意。

原始作者:佚名 录入时间:2006-10-13
信息来源:不详 投稿信箱:itqoo@126.com
教程录入:itqoo    责任编辑:itqoo 
  • 上一个教程:

  • 下一个教程:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    - 关于我们 - 合作伙伴 - 友情链接 - 广告刊登 - 投稿热线 - 在线留言版权声明联系方式 -
    IT公社版权所有 粤ICP备05127012号
    Copyrigh@2005-2006 itqoo.com.Inc All Rights Reserved  推荐分辨率 1024*768
    联系站长:E-Mail:itqoo@126.com     MSN:urchincc@hotmail.com    QQ:点击这里给我发消息
    特别感谢:亿太网络提供空间支持