赛迪网 > 资讯中心 软件 > 文章
  IT资讯搜索
 
IT产品搜索
· [专题] “人肉搜索”大揭秘
· [专题] 用科技抵抗灾害 赛迪网动员IT企业援助灾区
· [专题] 微软购雅虎彻底破产 称雅虎不值钱
· [热点] 特别策划:带您走近无线城市
· [热点] 反垄断法实施 只反垄断不反做大做强
· [热点] 马云抛出“过冬论”互联网将遇寒冬?

"试卷大盗"病毒现身 与英语四级泄题案无关

发布时间:2004.08.23 11:07     来源:赛迪网    作者:小美

【赛迪网讯】最近一周以来,江民公司反病毒中心监测到,一种Excel宏病毒X97/MThree小范围流行。该病毒会偷取包含“试卷”、“试题”字样的Word文档,并发送给病毒作者。针对该病毒,KV2004早已于8月13日升级病毒库,用户正常升级即可查杀。

该宏病毒通过Excel文档传播。病毒由一个名为“(m1)_(m2)_(m3)”的隐藏表单和一个宏模块组成。宏模块执行时,会从“(m1)_(m2)_(m3)”表单获取数据,生成一个名为cab.cab临时文件c:\(72606字节)。cab.cab中包含5个病毒文件,该文件中包含有五大模块:FTP上传模块、Excel病毒模板、Word病毒模板 、发送到软盘”拦截模块 、病毒程序setflag.exe。

病毒用病毒模板替换Excel和Word的正常模板文件。这样,用户在之后编辑的任何Excel和Word文档都会染毒。

该宏病毒还会修改“发送到软盘”链接,使之指向病毒程序sendto.exe。如果用户在染毒后执行“发送到软盘”操作,病毒会把软盘上文件名以字母‘X’开头的DOC文档偷偷复制到硬盘上。以后会把这些窃取的文档发送给病毒作者。

病毒会在用户关闭Word文档时检查当前文档的开始2段中是否包含“试卷”、“试题”字样。一旦发现,会将文档加密保存一份复本。

病毒会修改注册表启动项,这样系统每次启动时,病毒程序internet.exe都会执行。该程序运行时,会把窃取的文档上传给病毒作者。

对于该病毒,江民公司提醒广大用户,不要点击来源不明的Excel文档,并将Office的宏安全级别设置为“高”(工具菜单-宏-安全性),即可有效避免被X97/MThree病毒感染。江民公司于8月13日已经升级了病毒库,请您立即升级到8月13日病毒库,即可全面查杀X97/MThree宏病毒及其exe程序组件,保护您的系统不受其侵害。(n107)

对于有说该病毒疑与前不久发生的英语四级题泄露案有关的传闻,有业界人士认为,该病毒不可能与此案有关,该病毒显然是新病毒,而四级题泄露案是在6月份就已发生,前后相隔时间太长。


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 病毒预警(8.23—8.29) (08-23) · 8月20日病毒 (08-20)
· 8月19日病毒 (08-19) · 赛迪网2004年中特别策划:围剿“四害” (08-19)
· 安全专家称病毒与垃圾邮件编写者联手隐患大 (08-19) · 赛迪网2004年中特别策划:围剿“四害” (08-18)
· “图片”病毒伪装成邮件 不要运行附件程序 (08-18) · 专家透视:移动病毒虽不严重 但应防患未然 (08-18)
· 江民:Acrobat ActiveX控件缓冲区溢出漏洞 (08-17) · 赛迪网2004年中特别策划:围剿“四害” (08-17)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管