首页 | 新闻中心 | 国际 | 财经 | 体育 | 台湾 | 法治 | 军事 | 科技 | 教育 | IT | 文娱 | 论坛 | 视频 | 音乐
您的位置: 首页 >> IT频道 >> 信息安全 >> 病毒预报

我国出现“爱之门” 和“贝革热”病毒新变种
www.XINHUANET.com  2004年07月11日 10:50:27  来源:新华网

瑞星每日计算机病毒播报 7月11日

    新华网天津7月11日电(记者张建新)国家计算机病毒应急处理中心经过监测发现,我国近期又出现了“爱之门”和“贝革热”病毒的新变种,提醒广大计算机用户注意防范。

    “爱之门”病毒的新变种运行后常驻内存,并在windows文件夹、系统文件夹和C盘根目录下生成多个自身拷贝。同时对注册表进行多处改动,修改.txt(文本文件)的关联,使得用户在运行.txt的时候,实际上是在运行病毒。病毒可通过电子邮件进行传播,有可能以回复正常邮件的形式到达,病毒还有可能将发信人的地址伪装成hotmail、MSN、YAHOO、AOL等大公司的邮件地址。另外病毒可通过网络共享进行传播。

    “贝革热”病毒在沉寂数日后,也出现了新的变种,提醒用户对电子邮件的处理一定要谨慎,不确定的附件应先对其进行检测,确定无毒后方可运行,同时要及时的升级杀毒软件,并启动“实时监控”和“邮件监控”功能。

    病毒名称:“爱之门”病毒变种(Worm_Lovgate.AD)    病毒种类:蠕虫

    感染系统:Windows95/98/Me/NT/2000/XP    病毒特性:

    1、生成病毒文件

    病毒会将大量可执行文件替换成病毒副本文件,并将原文件变为隐含属性且后缀名被改变。同时病毒会在被感染系统中生成多个自身拷贝和病毒文件。在%Windows%文件夹下生成:SVCHOST.EXE和SYSTRA.EXE。在%system%文件夹下生成:HXDEF.EXE、IEXPLORE.EXE、KERNEL66.DLL、RAVMOND.EXE、TKBELLEXE.EXE和UPDATE_OB.EXE。在C盘根目录下生成:AUTORUN.INF和COMMAND.EXE。

    2、修改注册表

    病毒在注册表中添加以下项目,使得自身能够作为服务运行:在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices下添加SystemTra ="C:\Windows\SysTra.EXE"COM++ System = "svchost.exe"

    病毒在注册表中添加以下项目,使得自身能够随系统启动而自动运行,在HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows下添加run = "RAVMOND.exe" WinHelp = "C:\Windows\System32\TkBellExe.exe" Hardware Profile = "C:\Windows\System32\hxdef.exe" VFW Encoder/Decoder Settings ="RUNDLL32.EXE MSSIGN30.DLL ondll_reg" MicrosoftNetMeeting Associates, Inc. = "NetMeeting.exe"Program In Windows = "C:\Windows\System32\IEXPLORE.EXE" Shell Extension = "C:\Windows\System32\spollsv.exe" Protected Storage = "RUNDLL32.EXEMSSIGN30.DLL ondll_reg"

    病毒修改以下注册表项目,这样一来,用户在运行.txt文本文件的时候,实际上就是在运行病毒拷贝:HKEY_CLASSES_ROOT\txtfile\shell\open\command default ="Update_OB.exe %1"(原始数值为%SystemRoot%\system32\NOTEPAD.EXE %1)HKEY_LOCAL_MACHINE\Software\Classes\txtfile\shell\open\command default = "Update_OB.exe %1"(原始数值为%SystemRoot%\system32\NOTEPAD.EXE %1) 

   3、修改文件

    病毒修改文件AUTORUN.INF[AUTORUN]Open="c:\COMMAND.EXE"/StartExplorer

    4、通过电子邮件进行传播   

    (1)病毒搜索系统邮箱,回复找到的电子邮件,并将病毒作为附件进行传播。

    标题:Re: <邮件原始主题>  

    附件:存在多种形式,扩展名为.exe、.pif、.scrsong.MP3.pif

    (2)病毒从下列扩展名的文件中搜索邮件地址:ADB、ASP、DBX、HTM、PHP、PL、SHT、TBB、TXT、WAB,并向这些地址发送带毒的电子邮件。

    病毒邮件特征如下: 

    发件人:

    %病毒体内选取的特定字符%.aol.com  

    %病毒体内选取的特定字符%.hotmail.com   

    %病毒体内选取的特定字符%.msn.com   

    %病毒体内选取的特定字符%.yahoo.com   

    标题:<为下列之一>    hi    hello     Mail Delivery System    Mail Transaction Failed   

    内容:<可变>

    附件:

    文件名为body、data、doc、document、file、message、readme、test、text或zge,扩展名为BAT、EXE、PIF、SCR或ZIP。病毒会避免向含有特定字符串的邮件地址发送带毒的电子邮件,这些字符串多与反病毒以及计算机安全相关。

    5、通过网络传播

    病毒会在Windows文件夹下创建一个名为"Media"的共享文件夹,并在其中生成自身的拷贝。病毒还会扫描本地网络的计算机,尝试通过密码探测进入 "Admin$"共享进行传播,一旦登录成功,病毒会在远程计算机的"Admin$\System32"文件夹中生成自身拷贝,名称为"NETMANAGER.EXE"。(完)


(责任编辑:周庚虎)
  相关新闻/图片:
· 拉美国家呼吁制定防治轮状病毒可持续计划
· 自称无人能杀定价百元一个 黑客网站竟敢卖病毒
· 香港研究表明H5N1病毒已成东亚和东南亚风土病
· 计算机病毒频发 "电脑急救师"月收入高达5万
· 下周病毒预报:蠕虫病毒“求职信”变种6日发作
· 澳大利亚科学家研究鼠痘病毒获新发现
· 防手机病毒治本靠硬件 TI和ARM研发安全芯片
· “大学生杀手”始作俑者被锁定
发表评论: 用户名 密码 匿名

 查看评论
  请注意:
· 遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。
· 新华网拥有管理笔名和留言的一切权利。

 频道精选

新华网版权与免责声明:

 
凡本网注明"稿件来源:新华网"的所有文字、图片和音视频稿件,版权均属新华社和新华网所有,任何媒体、网站或个人未经本网协议授权不得转载、链接、转贴或以其他方式复制发表。已经本网协议授权的媒体、网站,在下载使用时必须注明"稿件来源:新华网",违者本网将依法追究责任。
本网未注明"稿件来源:新华网"的文/图等稿件均为转载稿,本网转载出于传递更多信息之目的,并不意味着赞同其观点或证实其内容的真实性。如其他媒体、网站或个人从本网下载使用,必须保留本网注明的"稿件来源",并自负版权等法律责任。如擅自篡改为"稿件来源:新华网",本网将依法追究责任。如对稿件内容有疑议,请及时与我们联系。
如本网转载稿涉及版权等问题,请作者在两周内速来电或来函与新华网联系。
新 华 网 检 索
国内新闻排行
1 京城暴雨成灾[组图] 此情此景网友想到了什么?
2 赖斯旋风式访华 台湾问题新信号?
3 严格依法执纪 坚决惩治腐败
──监察部严肃查处一批审计反映的案件
4 台3•19枪击案:陈水扁“侍卫长”有神秘通话记录
5 我国首个被判死刑的艾滋病毒犯昨日被处决
国际新闻排行
1 布什:我最担心的事情是“9•11”在美国重现
2 BBC:布莱尔曾考虑辞职 现已打消念头继续留任
3 美参议院报告炮轰CIA:夸大有关事实 造成严重后果
4 辩护律师要求美国安排在中立国与萨达姆会面
5 美国情报界又放“消息炸弹” 拉登袭美是实是虚?
最新图片

游乐园比拼嘉年华[组图]
新华网友评论
- 孩子的“愤怒”来自何方?
- 官员吃喝岂能让纳税人“埋单”
- 京城是被暴雨“灌瘫”的吗?
- 官员的“出场费”是什么“费”?
- 不要让“廉政承诺”放空炮
- 让狮子去老虎家学什么