病毒名称:Worm.Zezer
病毒长度:22016Bytes
发现日期:2003.10.09
处理日期:2003.10.09
中文名称:赛舍
病毒别名:
I-Worm.Zezer[AVP], W32.Zezer.Worm[Symantec]
病毒类型:蠕虫
受影响系统: Win9x\Win2K\WinXP
威胁级别:3B
该蠕虫利用邮件快速传播,并以微软的名义发送带毒邮件。病毒在宿主机器上伪装成MSN的补丁安装程序来迷惑用户。
技术特征:
1、复制自己为:
WindowsRoot%\Mscsgs.exe、
%WindowsRoot%\System\Mscsgs32.exe、
%WindowsRoot%\Msn_inst.exe、
启动目录\msnexec.exe
注:%WindowsRoot%为系统安装目录,通常为"windows\"或"winnt\"。启动目录为“开始”菜单中“程序”组里的“启动”项。
2、禁用系统功能:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System "DisableRegistryTools"
= 1
以使Regedit.exe不能打开注册表。
3、添加启动项随机启动:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\ Mscsgs "%WindowsRoot%\Mscsgs.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunServices "%WindowsRoot%\SYSTEM\Mscsgs32.exe"
4、创建如下注册表项保存病毒所需的信息:
HKEY_CURRENT_USER\Software\Zed\Dozer\
Dozer "W32/Dozer by Zed"
HKEY_CURRENT_USER\Software\Zed\Dozer\MSNContacts
|