万卷书   首页 > 电脑书籍 > 安全在线 > 恶性蠕虫-"赛舍"(Worm.Zezer)分析报告
 
病毒名称:Worm.Zezer

  病毒长度:22016Bytes

  发现日期:2003.10.09

  处理日期:2003.10.09

  中文名称:赛舍

  病毒别名:

   I-Worm.Zezer[AVP], W32.Zezer.Worm[Symantec]

  病毒类型:蠕虫

  受影响系统: Win9x\Win2K\WinXP

  威胁级别:3B

   该蠕虫利用邮件快速传播,并以微软的名义发送带毒邮件。病毒在宿主机器上伪装成MSN的补丁安装程序来迷惑用户。

  技术特征:

   1、复制自己为:

   WindowsRoot%\Mscsgs.exe、

   %WindowsRoot%\System\Mscsgs32.exe、

   %WindowsRoot%\Msn_inst.exe、

   启动目录\msnexec.exe

   注:%WindowsRoot%为系统安装目录,通常为"windows\"或"winnt\"。启动目录为“开始”菜单中“程序”组里的“启动”项。

   2、禁用系统功能:

   HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System "DisableRegistryTools" = 1

   以使Regedit.exe不能打开注册表。

   3、添加启动项随机启动:

   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\ Mscsgs "%WindowsRoot%\Mscsgs.exe"

   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunServices "%WindowsRoot%\SYSTEM\Mscsgs32.exe"

   4、创建如下注册表项保存病毒所需的信息:

   HKEY_CURRENT_USER\Software\Zed\Dozer\

   Dozer "W32/Dozer by Zed"

   HKEY_CURRENT_USER\Software\Zed\Dozer\MSNContacts
 
WanJuanShu 下一页