数据恢复 杭州站:杭州市文三路388号钱江科技大厦1016室  电话:0571-85121630 房先生
  数据恢复 温州站:飞霞南路朝霞大楼B幢一楼中五号  电话:0577-88844613 叶先生
  数据恢复 宁波站:海曙区药行街31号灵桥广场4楼C12 电话:0574-87196361 单先生
IT业热闻  
 
·飞利浦专利顾问:打知识产
·易观:06年第一季笔记本出货
·分析:UNIX市场竞争压力巨
·杨元庆获五一劳动奖章 IT管
·宏基在美发布响应时间仅两
·夏新双核液晶电视降价优惠
·推进国际化贡献突出 杨元庆
·DVD专利费再增2.5美元 企业
·飞利浦专利顾问:打知识产
·易观:06年第一季笔记本出货
更多...
病毒预告  
 
·“爱慕波”和“QQ谍”
·“戴得乐”和“搀嘴夫”
·电脑病毒“挪威客”又现新
·IE+雅虎邮件=新安全漏洞?小
·微软联手熊猫反病毒 推Pro
·Linux与视窗谁更安全?最新
·病毒引发的异常现象
·无线黑客工具攻击LEAP漏洞
更多...
热点文章  
 

·Google购买以色列博士生搜
·谈谈硬盘出现物理坏道的迹
·微软最新安全补丁不完善 惠
·硬盘数据拯救全攻略
·大尺寸液晶需求增长猛 等离
·IBM机器报错信息及解决方法
·MP4制造工厂真相调查 生产
·富士通声称去年纯利润可能
·全球网站超8000万 WEB平台
·数据恢复点滴经验谈

病毒报告:恶鹰变种AO (Worm.BBeagle.ao) 
 
来源:瑞星公司 发布时间:2006-2-23 11:44:24 点击次数: 

恶性蠕虫病毒“恶鹰”的最新变种,使用32位汇编编写, 传播力很强,目前瑞星全球反病毒监测网监测到的由该病毒发送的病毒邮件数有大幅增加。病毒会搜索硬盘中的有效邮件地址,然后利用自己的SMTP邮件发送引擎,向外发送大量带毒邮件,会严重消耗网络资源,造成网络阻塞。

一、病毒评估

1.病毒中文名:恶鹰变种AO
2.病毒英文名:Worm.BBeagle.ao
3.病毒类型:蠕虫病毒
4.病毒危险等级:★★★★
5.病毒传播途径:网络/邮件
6.病毒依赖系统:WINDOWS9X/NT/2000/XP

二、病毒破坏

1.发送大量病毒邮件
大量散发病毒邮件,传染速度极快,造成网络阻塞。
2. 给系统开设后门
监听TCP 端口 1080,给系统开设后门。

三、技术分析

一旦执行,病毒将执行以下操作:

1. 病毒将创建多个互斥量:

MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
'D'r'o'p'p'e'd'S'k'y'N'e't'
_-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_
[SkyNet.cz]SystemsMutex
AdmSkynetJklS003
____--->>>>U<<<<--____
_-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_

这些互斥量是其前一些版本创建的,病毒利用此来禁止其它变种的运行;

2. 病毒将删除键:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
下的如下键值:
"My AV"
"Zone Labs Client Ex"
"9XHtProtect"
"Antivirus"
"Special Firewall Service"
"service"
"Tiny AV"
"ICQNet"
"HtProtect"
"NetDy"
"Jammer2nd"
"FirewallSvr"
"MsInfo"
"SysMonXP"
"EasyAV"
"PandaAVEngine"
"Norton Antivirus AV"
"KasperskyAVEng"
"SkynetsRevenge"
"ICQ Net"

使以上软件不能正常运行。

3. 病毒释放如下文件:
%SYSDIR%\sysxp.exe       --病毒本身
%SYSDIR%\sysxp.exeopen   --病毒尾部附加随机数据

4. 病毒向注册表添加如下键值,来实现开机自启动:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"key" = "%SYSDIR%\sysxp.exe"

5. 病毒将试图复制到带有字符串:"shar"的目录下<比如:C:\Program Files\Common Files\Microsoft Shared>,文件名可能为:

Microsoft Office 2003 Crack, Working!.exe
Microsoft Windows XP, WinXP Crack, working Keygen.exe
Microsoft Office XP working Crack, Keygen.exe
Porno, sex, oral, anal cool, awesome!!.exe
Porno Screensaver.scr
Serials.txt.exe
KAV 5.0
Kaspersky Antivirus 5.0
Porno pics arhive, xxx.exe
Windows Sourcecode update.doc.exe
Ahead Nero 7.exe
Windown Longhorn Beta Leak.exe
Opera 8 New!.exe
XXX hardcore images.exe
WinAmp 6 New!.exe
WinAmp 5 Pro Keygen Crack Update.exe
Adobe Photoshop 9 full.exe
Matrix 3 Revolution English Subtitles.exe
ACDSee 9.exe

6. 病毒将从如下扩展名的文件中搜索EMAIL地址:

.wab、.txt、.msg、.htm 、.shtm 、.stm 、.xml 、.dbx
.mbx 、.mdx 、.eml 、.nch 、.mmf 、.ods 、.cfg
.asp 、.php 、.pl 、.wsh 、.adb 、.tbb 、.sht 、.xls
.oft 、.uin 、.cgi 、.mht 、.dhtm 、.jsp
7.病毒将使用自己的 SMTP 引擎来发送EMAIL到上面搜到的EMAIL地址,EMAIL特征如下:发送邮件地址: <伪地址>

主题可能为:
Re: Msg reply
Re: Hello
Re: Yahoo!
Re: Thank you!
Re: Thanks :)
RE: Text message
Re: Document
Incoming message
Re: Incoming Message
RE: Incoming Msg
RE: Message Notify
Notification
Changes..
Update

附件名扩展名可能为:
.exe
.scr
.com
.cpl
.zip
8.判断如果日期大于为2006年5月5日,病毒将退出并删除注册表自启动键值。
9.终止多种杀毒软件的进程。
10.试图从预定的网站下载PHP文件。
11.监听TCP端口1080,给系统开设后门。

四、病毒解决方案:

1.进行升级
瑞星公司将于当天进行紧急升级,升级后的软件版本号为16.36.11,该版本的瑞星杀毒软件可以彻底查杀“恶鹰变种AO”病毒,瑞星杀毒软件标准版和网络版的用户可以直接登陆瑞星网站(http://www.rising.com.cn/)下载升级包进行升级,或者使用瑞星杀毒软件的智能升级功能。

2.使用在线杀毒和下载版
用户还可以使用瑞星公司的在线杀毒与下载版产品清除该病毒,这两款产品是通过手机付费使用的,用户可以登陆http://online.rising.com.cn/使用在线杀毒产品,或者登陆http://go.rising.com.cn/使用下载版产品。

3.打电话求救
如果遇到关于该病毒的其它问题,用户可以随时拨打瑞星反病毒急救电话:010-82678800来寻求反病毒专家的帮助!


五、安全建议:

1.建立良好的安全习惯。例如:对一些来历不明的邮件及附件不要打开,不要上一些不太了解的网站、不要执行从 Internet 下载后未经杀毒处理的软件等,这些必要的习惯会使您的计算机更安全。

2.关闭或删除系统中不需要的服务。默认情况下,许多操作系统会安装一些辅助服务,如 FTP 客户端、Telnet 和 Web 服务器。这些服务为攻击者提供了方便,而又对用户没有太大用处,如果删除它们,就能大大减少被攻击的可能性。

3.经常升级安全补丁。据统计,有80%的网络病毒是通过系统安全漏洞进行传播的,象蠕虫王、冲击波、震荡波等,所以我们应该定期到微软网站去下载最新的安全补丁,以防范未然。

4.使用复杂的密码。有许多网络病毒就是通过猜测简单密码的方式攻击系统的,因此使用复杂的密码,将会大大提高计算机的安全系数。

5.迅速隔离受感染的计算机。当您的计算机发现病毒或异常时应立刻断网,以防止计算机受到更多的感染,或者成为传播源,再次感染其它计算机。

6.了解一些病毒知识。这样就可以及时发现新病毒并采取相应措施,在关键时刻使自己的计算机免受病毒破坏。如果能了解一些注册表知识,就可以定期看一看注册表的自启动项是否有可疑键值;如果了解一些内存知识,就可以经常看看内存中是否有可疑程序。

7.最好安装专业的杀毒软件进行全面监控。在病毒日益增多的今天,使用杀毒软件进行防毒,是越来越经济的选择,不过用户在安装了反病毒软件之后,应该经常进行升级、将一些主要监控经常打开(如邮件监控)、内存监控等、遇到问题要上报, 这样才能真正保障计算机的安全。

8.用户还应该安装个人防火墙软件进行防黑。由于网络的发展,用户电脑面临的黑客攻击问题也越来越严重,许多网络病毒都采用了黑客的方法来攻击用户电脑,因此,用户还应该安装个人防火墙软件,将安全级别设为中、高,这样才能有效地防止网络上的黑客攻击。

关于我们 | 联系我们 | 网站地图 | 友情链接 | 订单查询
杭州回天数据恢复中心:杭州市文三路388号钱江科技大厦1016室 客服热线:0571-85125595 85121630
Copyright © 2001-2008 回天数据恢复中心 All Rights Reserved E-mail:webmaster@tzwr.com
浙ICP05036415号