首页 网络安全 安全学院 查看内容

网络蠕虫Net-worm.win32.allaple.a病毒分析与手动解决方案

2009-9-19 10:49 920 0

摘要: 病毒症状:该样本是使用“VC”编写的网络蠕虫,病毒扩展名为“exe”,主要通过“文件捆绑”、“下载器下载”、“网页挂马”、“移动存储介质”等方式传播,病毒主要目的为感染网页文件。  用户中毒后,会出现...
关键词: 文件 病毒 网页 目录 SystemRoot 手动 system 通常 当前 系统

病毒症状:该样本是使用“VC”编写的网络蠕虫,病毒扩展名为“exe”,主要通过“文件捆绑”、“下载器下载”、“网页挂马”、“移动存储介质”等方式传播,病毒主要目的为感染网页文件。  用户中毒后,会出现硬盘上所有“html/htm”网页文件被插入代码,每个网页文件当前目录下出现未知名称程序、系统运行缓慢、网络速度降低、出现大量未知进程等现象。  感染对象:Windows 2000/Windows XP/Windows 2003  传播途径:网页木马、文件捆绑、下载器下载  手动解决办法:  1、手动恢复以下文件:  通过手动删除或工具修复所有html/htm格式的网页文件,删除以下格式的代码:  <OBJECT type="application/x-oleobject"CLASSID="CLSID : D 16557AF-59A4-1CF4-976D-86521FDBDE61"></OBJECT>  2、手动删除以下文件:  %SystemRoot%\system32\urdvxc.exe。  X:\yyyy.exe (X为所有网页文件目录,y为随机生成的病毒自身副本)  3、手动删除以下注册表键值:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSWINDOWS  HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368}  HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368}\LocalServer32  变量声明:  %SystemDriver% 系统所在分区,通常为“C:\”  %SystemRoot% WINDODWS所在目录,通常为“C:\Windows”  %Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”  %Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”  %ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”  病毒分析:  (1)创建注册表相关键值,将自身重命名复制到%SystemRoot%\system32\urdvxc.exe。  (2)创建名为"MSWindows"的服务,通过服务的方式自动加载%SystemRoot%\system32\urdvxc.exe。  (3)遍历当前系统所有盘符,查找所有html/htm格式的网页文件,如果找到,往找到的网页文件的"<html></html>"标签对中插入类似  于<OBJECT type="application/x-oleobject"CLASSID="CLSID: D16557AF-59A4-1CF4-976D-86521FDBDE61"></OBJECT>的代码,  并将自身随机命名后复制到该网页文件的当前目录,每个病毒复制品对应不同的CLSID值,当用户打开网页文件的时候,会自动运  行当前目录下的病毒程序。  (4)病毒会尝试通过系统漏洞和弱口令将病毒传播给其它主机,并可以发起DOS攻击。  (5)删除自身,退出进程。  病毒创建文件:  %SystemRoot%\system32\urdvxc.exe。  X:\yyyy.exe (X为所有网页文件目录,y为随机生成的病毒自身副本)  病毒创建注册表:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSWINDOWS  HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368}  HKEY_CLASSES_ROOT\CLSID\{D5278A76-1C06-2CF5-F5B9-E6F99B7F9368}\LocalServer32
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部