赛迪网 > IT技术 热点推荐 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

“求职信L版”病毒详细分析资料 (1)

发布时间:2006.07.04 14:05     来源:赛迪网社区    作者:skid

Worm.Klez.L是种蠕虫病毒,病毒体内包含大量加密字符串。由于此病毒能提升自身的运行级别,使得一般程序无法结束或访问它的进程,包括Windows自带的任务管理器。因此无法手工清除此病毒。
   
  病毒在得到运行后,首先提升自身的运行级别,然后将自己复制到Windows系统目录下, 文件名总以Wink开头,同时还会放出一个小病毒体(Win32.Foroux.exe),最后分别运行它们并退出。当病毒被自己再次运行时,它会发现自身已处于系统目录下,此时病毒运行线路发生改变,它不再复制自身,而是创建7个病毒线程,并以系统服务的形式驻留内存。病毒的7个线程分别完成以下任务。
   
    (1) 遍历所有进程,杀掉对它有威胁的进程。稍后再作详细介绍。
    (2) 在本地硬盘搜索一些著名杀毒软件的数据文件,发现后立即后删除,导致它们无法运行。
    (3) 感染注册表中某些已登记安装了的软件,例如Explorer,WinZip,WinRAR,OutLook等,因为这些软件比较常用,可保证病毒被激活。
    (4) 搜索网络邻居中的可写文件夹,并将病毒体复制到其中,以便扩大传染面积。
    (5) 通过自带的SMTP客户端程序向用户地址簿的地址发送带毒邮件。邮件标题多为吸引人的标题。例如Christmas , Hope等。此邮件在老版本系统上会自动执行附件。
    (6) 将小病毒体释放到Program File目录中,文件名随机,并启动此小型病毒体(Win32 Foroux).病毒Win32 Foroux是个典型的文件型病毒,启动后即开始全盘感染可执行文件。由于病毒会识别受Win2K,WinXP的系统认证保护的文件,所以在病毒感染系统目录时,不会引起警报对话框。
    (7) 在Windows的Internet临时文件夹中搜寻对它有威胁的文件,找到后立即删除。从而阻止用户上网升级或下载对付它的程序。

  病毒新增特点:

  Worm.Klez.L的最大特点在于其抑制杀毒软件的能力大为提高,甚至包括一些著名病毒(它的早期版本),只要是阻碍Worm.Klez.L传播的软件它都不放过。它通过注册表和内存两方面破坏这些软件。

  在启动时,它会遍历应用程序登记的安装路径。只要发现含有以下字符串,立刻删除所对应的键值。
    _AVP32  _AVPCC  NOD32  NPSSVC  NRESQ32  NSCHED32
    NSCHEDNT  NSPLUGIN  NAV  NAVAPSVC  NAVAPW32  NAVLU32
    NAVRUNR  NAVW32  _AVPM  ALERTSVC  AMON  AVP32
    AVPCC  AVPM  N32SCANW  NAVWNT  ANTIVIR  AVPUPD
    AVGCTRL  AVWIN95  SCAN32  VSHWIN32  F-STOPW  F-PROT95
    ACKWIN32  VETTRAY  VET95  SWEEP95  PCCWIN98  IOMON98
    AVPTC  AVE32  AVCONSOL  FP-WIN  DVP95  F-AGNT95
    CLAW95  NVC95  SCAN VIRUS  LOCKDOWN2000  Norton
    Mcafee  Antivir  TASKMGR

  这些字符串几乎覆盖了世界上所有的杀毒软件。

  当病毒驻留内存后,病毒体内的一个线程不停地搜寻其他进程,只要在其一个模块中搜到以下一个字符串,立刻结束其运行。
   
  Nimda(尼姆达) CodeRed(红色代码) WQKMM3878(Klez) GRIEF3878
  Fun Loving Criminal Norton(诺顿) Mcafee Antivir
  Avconsol F-STOPW F-Secure Sophos
  Virus(最常见) AVP Monitor (AVP) AVP Updates(AVP) InoculateIT
  PC-cillin(趋势) Symantec(诺顿) Trend Micro(趋势) F-PROT
  NOD32
  更可恶的是Worm.Klez.L还把此进程所对应的程序文件也给删除了。 由于杀毒软件和某些工具的代码块或数据块中常包含此类字符串。并且病毒每次轮询的间隔只有64毫秒(加上搜索的时间也不过几秒)。在它之后启动的杀毒软件在点杀毒按钮前就已被干掉。以至于无法带毒杀毒。
   
  

1 2 下一页>>


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 灰鸽子病毒全接触 (07-04) · 远程监控软件灰鸽子运行原理 (07-04)
· 灰鸽子病毒特征介绍 (07-04) · 病毒常识:病毒常用专有名词索引之二 (07-03)
· 病毒常识:病毒常用专有名词索引之一 (07-03) · 病毒常识: DLL 木马揭秘 (07-03)
· 病毒常识:恶意代码全面分析 (07-03) · 必须掌握的病毒知识 (07-03)
· Symantec称黑客能破解顶级防病毒程序 (07-03) · 病毒基础知识介绍 (07-03)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管