微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: 蠕虫程序 Worm.Win32.Small.ol
pioneer
超级版主




积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#1  蠕虫程序 Worm.Win32.Small.ol

病毒名称

Worm.Win32.Small.ol

捕获时间

2007-11-30

病毒症状

      该病毒使用VC++6.0编写的蠕虫程序,加FSG 2.0壳后长度为10,597字节,图标windows默认可执行文件图标,病毒扩展名为exe,主要传播途径网页木马,文件捆绑、移动存储介质传播。

病毒分析

      该蠕虫程序被激活后,拷贝自身到%systemroot%\system32\drivers目录下并重命名为svchost.exe,修改文件属性为隐藏和系统;修改注册表项将Windows的自动更新服务的映像路径改为%systemroot%\system32\drivers\svchost.exe,通过调用SCM启动该服务;该病毒服务启动后在后台开启多个线程与黑客远程联系,被黑客远程控制;访问恶意网站下载病毒程序到本地C盘根目录下命名为pagefile.pif,并运行;遍历盘符查找移动存储介质(U盘、移动硬盘等)在其中释放隐藏属性的病毒文件setup.exe和autorun.inf,试图利用Windows自动播放功能传播。

感染对象

Windows 98/Windows 2000/Windows XP/Windows 2003

传播途径

网页木马、文件捆绑、移动存储介质传播

安全提示

      已安装微点主动防御软件的用户,无论您是否已经升级到最新版本,微点主动防御都能够有效清除该蠕虫程序。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“发现未知木马”,请直接选择删除处理(如图1);




                              图1

      如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现“Worm.Win32.Small.ol”,请直接选择删除(如图2)。




                               图2
      使用其它杀毒软件的用户,请尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。

      没有安装微点主动防御软件的用户,建议您尽快安装使用微点主动防御软件高效清除各类未知病毒和新病毒。

※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2007-12-1 16:51
查看资料  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号