通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 最新公告 >> 病毒公告 >> 文章正文
伪装为圣诞电子贺卡的新病毒Worm_Zafi露面
责任编辑:stef   更新日期:2005-7-6
 
新华网

  新华网天津12月18日电 (梁宏、张建新)国家计算机病毒应急处理中心通过对互联网的监测,发现通过邮件和网络共享进行传播的新蠕虫病毒Worm_Zafi.d。

  据了解,该病毒将自己伪装成圣诞节电子贺卡发给用户,还将自己伪装为新版的聊天工具ICQ2005或音频播放软winamp5.7放到共享目录中,诱使用户打开。

  用户运行后,会弹出一个对话框故意报告压缩包损坏,以麻痹用户。病毒会在感染机器上开启一个后门,供远程黑客控制。

  病毒名称:Worm_Zafi.D

  其他病毒名:W32/Zafi.d@MM (McAfee)

  W32.Erkez.D@mm(Symantec)

  WORM_ZAFI.D(Trend Micro)

  Worm.Zafi.d(金山)I-Worm.Zafi.d(瑞星)

  I-Worm/Zafi.d(江民)

  感染系统:Windows2000,Window98,Windows Me,Windows NT, Windows XP

  病毒特征:

  1、生成病毒文件

  病毒运行后在%System%目录下生成Norton Update.exe和C:\s.cm。(其中,%System%为系统文件夹,在默认情况下,在Windows 95/Me中为C:\Windows\System,在Windows NT/2000中为C:\Winnt\System32,在Windows XP中为C:\Windows\System32)

  病毒还会将自己复制在%System%目录下,名为{随机字符}.dll 文件。病毒还会试图在任何包含字符“shar”的文件夹中建立本身的副本,副本名称为:winamp5.7new!.exe、ICQ2005a new!.exe。

  2、修改注册表项

  病毒创建注册表项,使得自身能够在系统启动时自动运行,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run中添加值“Wxp4”=“%System%\Norton Update.exe”。这样可以在每次开机时自动运行,文件名伪装为Norton的升级程序。

  同时,病毒还会在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\中添加Wxp4,把自身一些信息保存到注册表中的该键内。

  3、通过电子邮件传播

  病毒电子邮件特征如下:

  主题:为下列名称之一

  Merry Christmas!

  boldog karacsony...

  Feliz Navidad!

  ecard.ru

  Christmas Kort!

  Christmas Vykort!

  Christmas Postkort!

  Christmas postikorti!

  Christmas - Kartki!

  Weihnachten card.

  Prettige Kerstdagen!

  Christmas pohlednice

  Joyeux Noel!

  Buon Natale!

  正文:(为以下之一)

  Happy HollyDays!

  :) [Sender]

  Kellemes Unnepeket!

  :) [Sender]

  Feliz Navidad!

  :) [Sender]

  :) [Sender]

  Glaedelig Jul!

  :) [Sender]

  God Jul!

  :) [Sender]

  God Jul!

  :) [Sender]

  Iloista Joulua!

  :) [Sender]

  Naulieji Metai!

  :) [Sender]

  Wesolych Swiat!

  :) [Sender]

  Fr?hliche Weihnachten!

  :) [Sender]

  Prettige Kerstdagen!

  :) [Sender]

  VeseléVánoce!

  :) [Sender]

  Joyeux Noel!

  :) [Sender]

  Buon Natale!

  :) [Sender]

  附件:(包含以下扩展名之一的随机文档名)

  .bat

  .cmd

  .com

  .pif

  .zip

  4、病毒运行

  当病毒发出的邮件被阅读或者共享驱动器中的文件被激活的时候,病毒就会开始运行。为了避免轻易被检测或清除,该病毒会结束以下名称中包含如下字符串的进程:msconfig reged task

  5、后门功能

  该病毒还具有后门功能,它会打开TCP端口8181,允许远程用户对具有安全漏洞的系统上载文件。

  手工清除病毒:

  1、结束病毒进程打开Windows任务管理器,在 Windows95/98/ME 系统上, 按下CTRL+ALT+DELETE,在Windows NT/2000/XP系统上, 按下CTRL+SHIFT+ESC,并点击进程标签。在运行的程序列表中,找到下面的进程:NORTON UPDATE.EXE ,结束该进程即可。

  2、删除病毒文件 右击开始,点击搜索或寻找,这取决于当前运行的Windows版本。 在名称输入框中输入:Norton Update.exe和s.cm,找到文件然后选择删除。

  3、修改注册表打开注册表编辑器。点击开始->运行,输入REGEDIT,依次双击左边的面板中的HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run,找到右侧面板中“Wxp4”=“%System%\Norton Update.exe”,并将其删除。依次双击左边的面板,双击并删除下面的项目HKEY_LOCAL_MACHINE>Software>Microsoft>wxp4。
  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 爱国者安全网2007年度优秀版主评选
    普通文章 瑞星公司01月10日发布 每日计算机病毒及木马播报
    普通文章 mobi域名卖出61万美元天价 专家提醒切忌跟风
    普通文章 腾讯推出数字证书服务 网购支付添新"保镖
    普通文章 波音787控制系统发现安全问题
    普通文章 微软08年1月安全公告仅两个内容
    普通文章 杀毒厂商转攻移动安全市场
    普通文章 CP Secure使灰名单将垃圾邮件挥之而去
    普通文章 破坏应用程序 U盘成病毒藏身地
    普通文章 保护您的数据 六招实战EFS加密文件系统
    热门文章
    普通文章提醒:“求职信”病毒1月6日发作
    普通文章两条“蠕虫”蠢蠢欲动
    普通文章5“网银大盗”狂盗储户14万 武汉男子被判10年
    普通文章“木马事件”终告结束 英语学习网重获新生
    普通文章搜索引擎不再喜欢新米,并非只是CN米
    普通文章蠕虫"威金"新变种 "小熊猫"屠宰多个计算机系统
    普通文章元旦上网谨防“Real蛀虫” 通过视频文件传播
    普通文章入侵工具Knark的分析及防范
    普通文章认清本质 计算机病毒防治常遇问题
    普通文章饶过现代Anti-Rookit工具的内核模块扫描(ZT)
    精彩专题