赛迪网 > 资讯中心 厂商新闻 > 文章
  IT资讯搜索
 
IT产品搜索
· [专题] “人肉搜索”大揭秘
· [专题] 用科技抵抗灾害 赛迪网动员IT企业援助灾区
· [专题] 微软购雅虎彻底破产 称雅虎不值钱
· [热点] 特别策划:带您走近无线城市
· [热点] 反垄断法实施 只反垄断不反做大做强
· [热点] 马云抛出“过冬论”互联网将遇寒冬?

冠群金辰:病毒Win32.Bagle.V完全解析

发布时间:2004.04.05 16:44     来源:赛迪网    作者:Xs

【赛迪网讯】病毒名:Win32.Bagle.V

别名: W32/Bagle.u@MM, Win32/Bagle.Variant.Worm, W32.Beagle.U@mm

类别:Win32

类型:蠕虫

传播性:低

破坏性:低

普及性:高

特征:是一种通过邮件传播的蠕虫。他是通过题目空白和内容空白的邮件进行传播的。附件的名称一般是game.exe。他相当于一个8,208字节的FSG压缩可执行文件。

感染方式:

病毒运行的时候,他拷贝自己到:

%System%\sysinfo.exe

每次Windows运行的时候它拷贝自己到:HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sysinfo.exe "%System%\sysinfo.exe"

注释:’%system’是一个可变的目录。蠕虫根据被感染机器的操作系统决定当前的系统文件夹。默认情况下, WIN2000和NT的安装位置是C:\WINNT\SYSTEM32 ;95,98和ME的是c:\windows\system;xp的是c:\windows\systm32.

这个病毒通常书写两个注册键值:

HKCU\SOFTWARE\Windows2005\fr1n = 1

HKCU\SOFTWARE\Windows2005\gsed =

当系统第一次执行这个病毒的时候,他的文件名是“dreder.exe”。以确保它存在于系统中。

传播方式:

病毒可以随着邮件的空白题目和空白内容的邮件传播,附件的名字一般是game.exe,以感染打开附件的系统。

看下面感染病毒邮件的例子:

发送病毒自带的SMTP代码搜索当地的邮件服务器。一般搜索这样的扩展名:

.adb/.asp/.cfg/.cgi/.dbx/.dhtm/.eml/.htm/.jsp/.mbx/.mdx/.mht/.mmf/.msg/.nch/.ods/.oft/.php

.pl/.sht/.shtm/.stm/.tbb/.txt/.uin/.wab/.wsh/.xls/.xml

它会避免搜索以下扩展名的地址:

@avp./@Microsoft

危害:

Bagle.V会打开4751后门程序端口,允许远程机器连接。 他会自动运行。

书写和发送文件到Windows路径,然后执行他。

书写和发送文件到Windows路径,然后病毒自动更新转换为“-usd”。

可以删除书写和运行的批处理文件A.BAT。

它通告通过非法途径而存在的人,发送总站数和在HKCU\SOFTWARE\WINDOW2005\GSDE方面有价值的可发送到"HTTP://WWW.WERDE.DE/5.PHP"

检测清除:

2005年1月1日以后,这个蠕虫病毒会自动停止传播。

病毒执行时会显示


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 冠群金辰:病毒Win32.Netsky.Q完全解析 (04-05) · 铁安联盟正式成立 由用户牵头整合技术方案 (03-31)
· 冠群金辰 为“两会”信息安全保驾护航 (03-26) · 冠群金辰全力为“两会”信息安全保驾护航 (03-16)
· 冠群金辰赤霄过滤网关阻挡Mydoom病毒肆虐 (02-16) · 冠群金辰新病毒通报:Win32.Doomjuice.B (02-16)
· 冠群金辰为广西移动量身订做安全服务方案 (12-22) · 冠群金辰为广西移动量身订做安全服务方案 (12-17)
· 晓通网络与冠群金辰合办CISP认证培训启动 (12-12) · KILL上演三把火 冠群金辰渠道大会拉开帷幕 (11-28)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 移动信息化市场方兴未艾 企业呼唤标准出台
· 如何把握企业价值差异 避免CRM与SCM脱节
· 齐看四大厂商的SaaS动态 ERP案例分析
· 通方期货CRM解决方案 方正电子公文系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统