王朝百科
分享
 
 
 

恶鹰变种

王朝百科·作者佚名  2010-01-20  
宽屏版  字体: |||超大  

恶鹰变种

恶鹰变种,系统反应明显变慢,它会伪造amp,acdsee,photoshop等。方法是看受的邮件附件里有无com,exe,scr.cpl的程序,有立刻杀死。

一、病毒评估1.病毒中文名:恶鹰

2.病毒英文名:Worm.Bbeagle.q

3.病毒大小:26,557字节

4.病毒类型:蠕虫病毒

5.病毒危险等级:★★★★

6.病毒传播途径:网络,文件感染

7.病毒依赖系统:Windows 9X/NT/2000/XP

二、病毒的破坏病毒建立两个服务线程分别监听81和2556端口,给系统留后门,并驻留内存不断对磁盘进行遍历,进行邮件传播,文件感染,大大降低系统性能。

三、病毒报告UPX压缩,VC++6.0编写,蠕虫。一旦执行,病毒将自我复制到系统文件夹.

文件名为:direct.exe及direct.exeopen

它将创建下列注册表键值来使自己随Windows系统自启动:

HKCUSoftwareMicrosoftWindowsCurrentVersionRun

" direct.exe "="%SYSDIR% direct.exe"

病毒将删除一些注册表键值:

HKEY_CURRENT_USER SOFTWAREMicrosoftWindowsCurrentVersionRun

及HKEY_LOCAL_MACHINE SOFTWAREMicrosoftWindowsCurrentVersionRun

下的以下键:

My AV, Zone Labs Client Ex, 9XhtProtect, Antivirus, Special Firewall Service, service

Tiny AV, ICQNet, HtProtect, NetDy, ICQ Net

监视:

病毒建立一个线程,对系统进行监控。杀死进程名和体内“黑名单”中相符的进程。

以下是病毒体内的进程“黑名单”

CMGRDIAN.EXE, CMON016.EXE, CPF9X206.EXE, CPFNT206.EXE, CWNB181.EXE,

CWNTDWMO.EXE,FP-WIN_TRIAL.EXE,FSAV.EXE,ICLOAD95.EXE, ICLOADNT.EXE, HACKTRACERSETUP.EXE, KAVLITE40ENG.EXE, AUPDATE.EXE, HWPE.EXE等等..

邮件,PE文件传播:

病毒遍历系统磁盘,当发现扩展名为:.wab, .txt, .msg, .htm, .shtm, .stm, .xml, .dbx,

.mbx, .mdx, .eml, .nch, .mmf, .ods, .cfg, .asp, .php, .pl, .wsh, .adb, .tbb, .sht, .xls, .oft, .uin,

.cgi, .mht, .dhtm, .jsp时病毒将打开该文件并尝试从中提取email地址并向该地址发送带

毒邮件。

当扩扩展名为:.exe的病毒将尝试对其进行文件感染。

在遍历过程中,当目录名存在“shar”字串时,病毒将自己复制到该目录下,文件名为

:Microsoft Office 2003 Crack, Working!.exe, Microsoft Windows XP, WinXP Crack, working Keygen.exe, Microsoft Office XP working Crack, Keygen.exe, Porno, sex, oral, anal cool, awesome!!.exe, Porno Screensaver.scr, Serials.txt.exe, Porno pics arhive, xxx.exe, Windows Sourcecode update.doc.exe, Ahead Nero 7.exe, Windown Longhorn Beta Leak.exe, Opera 8 New!.exe, XXX hardcore images.exe, WinAmp 6 New!.exe, WinAmp 5 Pro Keygen Crack Update.exe, Adobe Photoshop 9 full.exe, Matrix 3 Revolution English Subtitles.exe…..

邮件特征:

包含以下字串:

RE: Text message,Re: Document,Incoming message,Re: Incoming Message,RE: Protected message,Forum notify,Site changes,Encrypted document,Re: Hi,E-mail warning,

Notify about your e-mail account utilization.,Notify from e-mail technical support.,

附件为一个:加了密的zip文件(病毒)

邮件还将附上zip文件的密码(一个病毒生成的bmp图)

后门线程:

病毒监听81端口接,向联接上来的客户端发送以下脚本。

病毒监听:

监听2556端口接受一些客户端传来的特定命令。

注:病毒将在2005年12月31日以后失去传播能力,病毒将自我删除。

四、病毒解决方案:1.进行升级

瑞星公司将于当天进行升级,升级后的软件版本号为16.18.30,该版本的瑞星杀毒软件可以彻底查杀此病毒,瑞星杀毒软件标准版和网络版的用户可以直接登陆瑞星网站(http://www.rising.com.cn/)下载升级包进行升级,或者使用瑞星杀毒软件的“智能升级”功能。

2.使用专杀工具

鉴于该病毒的危害性比较严重,瑞星公司还为手中暂时没有杀毒软件的用户提供了免费的病毒专杀工具,用户可以到:http://it.rising.com.cn/service/technology/tool.htm网址进行免费下载,并进行该病毒的清除。

3.使用在线杀毒和下载版

用户还可以使用瑞星公司的在线杀毒与下载版产品清除该病毒,这两款产品有多种支付途径,用户可以登陆网址:http://online.rising.com.cn/来使用在线杀毒产品,或者登陆网址: http://go.rising.com.cn/来使用下载版产品。

4.打电话求救

如果遇到关于该病毒的其它问题,用户可以随时拨打瑞星反病毒急救电话:010-82678800来寻求反病毒专家的帮助!

5.手动清除

(1)打开注册表编辑器,删除如下键值<如果存在的话>:

HKCUSoftwareMicrosoftWindowsCurrentVersionRun

" direct.exe"="%SYSDIR% direct.exe"

(2)打开任务管理器查看是否存在进程名为: direct.exe终止它

(3)将%SYSDIR%目录下的文件: direct.exe删除

注:%SYSDIR%位Windows系统的安装目录,在Windows 9X/ME/XP下默认为:C:WINDOWSSYSTEM,Win2K下默认为:C:WINNTSYSTEM32。

五、安全建议:1.建立良好的安全习惯。例如:不要轻易打开一些来历不明的邮件及附件,不要上一些不太了解的网站,不要运行从互联网上下载的未经杀毒处理的软件等,这些必要的习惯会使您的计算机更加安全。

2.关闭或删除系统中不需要的服务。默认情况下,操作系统会安装一些辅助服务,如 FTP 客户端、Telnet 和 Web 服务器。这些服务为攻击者提供了方便,而又对用户没有太大作用,如果删除它们,就能大大减少被攻击的可能性,增强电脑的安全。

3.经常升级安全补丁。据统计,大部分网络病毒都是通过系统安全漏洞进行传播的,象冲击波、大无极、SCO炸弹、网络天空等。漏洞的存在,会造成杀毒杀不干净的状况,所以应该定期到微软网站去下载最新的安全补丁,堵住系统的漏洞。

4.使用复杂的密码。有许多网络病毒是通过猜测简单密码的方式攻击系统的,因此使用复杂的密码,将会大大提高计算机的安全系数,减少被病毒攻击的概率。

5.迅速隔离受感染的计算机。当您的计算机发现病毒或异常时应立刻断网,以防止计算机受到更多的感染,或者成为传播源,再次感染其它计算机。

6.了解一些病毒知识。这样您就可以及时发现新病毒并采取相应措施,在关键时刻使自己的计算机免受病毒破坏。如果能了解一些注册表知识,就可以定期看一看注册表的自启动项是否有可疑键值;如果能了解一些内存知识,就可以经常看看内存中是否有可疑程序。

7.最好是安装专业的防毒软件进行全面监控。在病毒日益增多的今天,使用毒软件进行防毒,是越来越经济的选择,不过用户在安装了反病毒软件之后,应该经常进行升级、将一些主要监控打开(如邮件监控)、遇到问题要及时上报,这样才能真正保障计算机的安全。

 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
如何用java替换看不见的字符比如零宽空格​十六进制U+200B
 干货   2023-09-10
网页字号不能单数吗,网页字体大小为什么一般都是偶数
 干货   2023-09-06
java.lang.ArrayIndexOutOfBoundsException: 4096
 干货   2023-09-06
Noto Sans CJK SC字体下载地址
 干货   2023-08-30
window.navigator和navigator的区别是什么?
 干货   2023-08-23
js获取referer、useragent、浏览器语言
 干货   2023-08-23
oscache遇到404时会不会缓存?
 干货   2023-08-23
linux下用rm -rf *删除大量文件太慢怎么解决?
 干货   2023-08-08
刀郎新歌破世界纪录!
 娱乐   2023-08-01
js实现放大缩小页面
 干货   2023-07-31
生成式人工智能服务管理暂行办法
 百态   2023-07-31
英语学习:过去完成时The Past Perfect Tense举例说明
 干货   2023-07-31
Mysql常用sql命令语句整理
 干货   2023-07-30
科学家复活了46000年前的虫子
 探索   2023-07-29
英语学习:过去进行时The Past Continuous Tense举例说明
 干货   2023-07-28
meta name="applicable-device"告知页面适合哪种终端设备:PC端、移动端还是自适应
 干货   2023-07-28
只用css如何实现打字机特效?
 百态   2023-07-15
css怎么实现上下滚动
 干货   2023-06-28
canvas怎么画一个三角形?
 干货   2023-06-28
canvas怎么画一个椭圆形?
 干货   2023-06-28
canvas怎么画一个圆形?
 干货   2023-06-28
canvas怎么画一个正方形?
 干货   2023-06-28
中国河南省郑州市金水区蜘蛛爬虫ip大全
 干货   2023-06-22
javascript简易动态时间代码
 干货   2023-06-20
感谢员工的付出和激励的话怎么说?
 干货   2023-06-18
 
>>返回首页<<
 
 
静静地坐在废墟上,四周的荒凉一望无际,忽然觉得,凄凉也很美
© 2005- 王朝网络 版权所有