百度首页 | 百度空间
 
查看文章
 
据说最近借圣诞照片传播的MSN蠕虫..
2007-12-21 18:16

http://secure.itdigger.com/2007/12/19/365395422796.htm

原文介绍如上,没想到能碰上~稍微分析下:

文件名称:devic.exe

文件大小:23304 bytes

AV命名:(virustotal上仅卡吧一家报)Backdoor.Win32.SdBot.cok

加壳方式:未知

编写语言:VC

病毒类型:IRCbot

文件MD5:45de608d74ee4fb86b20da86dcbeb55c

行为分析:

1、释放病毒副本:

C:\WINDOWS\devic.exe , 23304 字节
C:\WINDOWS\img5-2007.zip , 23456 字节

2、添加注册表,开机启动:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


(注册表值) SystemDevic = "devic.exe"

3、每隔5秒试探网络并连接韩国IRC服务器:irc.pNet.com,以随机命名和空密码用户登入。

4、可能会接受以下命令:

pB.Main ->
pB.irc ->
pB.Thread ->
pB.wget ->
pB.update ->
pB.Spam-MSN ->
pB.Botkiller ->
pB.pStore ->
pB.Visit ->
pB.DDos ->

5、往MSN好友发送病毒压缩包和以下随机一条:

Qu?usted piensa de este cuadro?
Consegu?a nuevo cuadro de m?la toma una mirada
algunos cuadros de la semana pasada, consideran si usted tiene gusto en ellos.
tiene usted visto este picure todav
Haha, es que usted?
Debo utilizar este cuadro en msn?
Qu?usted piensa en esto?
Was denken Sie an diese?
was denken Sie an dieses picure? ich glaube, da?ich h
lich schaue :/
sind hier eine neue Abbildung von mir
einige Abbildungen von der letzten Woche, sehen, wenn Sie sie m
Haha, diese sind Sie auf dieser Abbildung?
sollte ich diese Abbildung auf msn benutzen?
Was denken Sie an dieses?
Wat denkt u aan dit picure? ik vind ik lelijk kijk
Een paar beelden van vorige week, zien of houdt u hier van em nieuwe pic van me. :)
Hebt u dit picure nog gezien?:p
Hebt u dit picure nog gezien? :p
Haha, bent u dat op dat beeld? :)
Zou ik dit beeld op msn moeten gebruiken?
Wat denkt u over dit?
que pensez-vous ?ce picure ? je me sens que je semble laid :/
Voici un nouveau pic de moi
Quelques images de la semaine derni
e, voient si vous les aimez
Avez-vous vu ce picure encore ?
Haha, est-vous ce sur cette image ?
Si j'emploient cette image sur le msn ?
Que pensez-vous ?mon image ?
:(:(:(:(
Here's a new pic of me
A few pictures from last week, see if you like em
:D:D:D::D
Have you seen this picure yet?
Haha, is that you on that picture?
Should i use this picture on msn?
What do you think about this?

另外那个img5-2007.zip,里面的病毒可能命名为:

www.photo5-2007-12.JPEG.com
img3-2007-12.JPEG.com
img2-2007-12.JPEG_www.images.com
img-2007-12.JPEG.scr

都是可执行程序,呵呵。

解决方法:

1、开始-运行-regedit。

2、展开到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

删除这个项:SystemDevic。

3、重启电脑。

4、删除硬盘文件:

C:\WINDOWS\devic.exe

C:\WINDOWS\img5-2007.zip

另外有其他MSN蠕虫变种,上述方法无法清除的,请发送到:Lyhan_1988@163.com


类别:原创(病毒分析)``` | 添加到搜藏 | 浏览() | 评论 (13)
 
最近读者:
 
网友评论:
1
2007-12-21 19:05
据说要关注。。
 
2
2007-12-21 20:56
汗。。。幸好制作的不是圣诞照片~~~~不然偶又有嫌疑了T_T。。。
 
3
2007-12-22 07:55
哈哈,Y大叔的QQ头象是圣诞老人啊!

俺差点忘记了!
 
4
2007-12-22 08:35
呵呵!!
记得你原来是2000的系统的呢。

怎么换了吗????

发现你只用了SSM和影子系统。

呵呵!!!

你的SSM怎么解决长期使用的问题呢?
 
5
2007-12-22 08:40
破解咯...
 
6
2007-12-22 10:16
我知道是破解啦

可很多地方看到的破解都只是继续延长它的那个几个月的提示而已。

你呢?

也是这样的?
 
7
2007-12-22 10:18
如果你那是彻底解决提示的,就告诉偶嘛。

呵呵!!!
 
8
2007-12-22 12:00
是啊,延续几个月..

锁注册表权限··
 
9
2007-12-22 12:26
等我程序出来了,先拿孤独开刀。。。。。。
 
10
2007-12-22 12:37
哎呀

T_T
 
11
2007-12-22 13:16
听说过这个了,圣诞祝福送到哦。
 
12
2007-12-22 16:29
呵呵
 
13
2007-12-22 21:22
Re3楼:小姑哦,不是呢~~~用了自定义头像咯^_^,百度空间里有给所有的百度好友做了个节日礼物(不大成功,不过先将就咯,有时间修改修改-.-),嘻嘻~~~
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu