2003 8.31—9.6
病毒名称:“别惹我”(Worm_Roron)
病毒类型:蠕虫
感染系统:Windows 95\98\NT\2000\ME\XP
病毒介绍:
Worm_Roron是一种通过电子邮件和网络共享进行传播的蠕虫。
染毒邮件的格式是不固定的。邮件的主题、正文、附件以及“收件人”地址都是随机的。但相同的一点是,这些邮件都是HTML格式的,所以当用户浏览邮件时,病毒利用“Incorrect
MIME type”漏洞,附件会自动运行。有关该漏洞的详细信息请访问:
http://www.microsoft.com/technet/security/bulletin/ms01-020.htm
病毒运行后并且把自己注册为一个服务进程,并显示一个假的错误信息对话框,而此时病毒已经运行,
蠕虫也以自己原始的文件名及.exe扩展名拷贝自己的副本到系统目录。并对注册表进行修改,使得病毒能随系统启动而自动运行:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
LoadProfile="%文件名% powprof.dll,LoadCurrentUserProfile"
病毒会修改注册表中的.exe文件的关联,这样一来,此后,用户运行任何可执行文件(即.exe文件),都等于是在运行病毒程序
HKEY_CLASSES_ROOT\exefile\shell\open\command\
(default)=" %文件名% "%1" %*"
随后病毒拷贝自身副本到Program Files目录下的任一目录中,其文件名为原始的文件名加上“16.exe”或者“32.exe”,比如:
C:\Program Files\foxmail\foxmail16.exe
并在注册表中添加,使得病毒能随系统启动而自动运行
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\
foxmail="C:\Program Files\ foxmail \ foxmail16.exe"
病毒还对系统文件msdos.sys和win.ini进行修改。
病毒还可以利用共享的网络驱动器在局域网中快速传播,并通过邮件系统,在互联网中大量发送带毒电子邮件。如果被感染机器安装了IRC(Internet在线聊天系统)的客户端“mIRC”,蠕虫会在mIRC的目录中创建一个名为“versions.ini”的文件,该文件会制造一个后门,并允许通过IRC对被感染的计算机进行远程控制。
病毒还会删除多家知名的杀毒软件,是用户的计算机失去最基本的病毒防护。
预防该病毒的建议:
1、 由于病毒邮件主题、内容等的不确定性,建议用户不要随意打开陌生人的邮件
2、 升级杀毒软件至最新版本,并启动实时监控功能,并对邮件的收发进行监控
3、 使用聊天软件IRC(Internet在线聊天系统)用户不要轻意运行陌生人发送过来的程序
4、 取消一切不必要的共享,并将自己的共享文件夹设置为只读属性,降低病毒通过共享传播的几率
5、 一旦遭受病毒感染应当首先断开一切网络连接,包括局域网和互联网,再采取措施对系统进行病毒的清除
本周发作:
病毒名称:“W97M_EIGHT941.I
病毒类型:宏病毒
发作日期:9月1日
危害程度:病毒在9月1日,会搜索C盘上的所有Word文档,并设置其密码为“xyz”。
病毒名称:“欢乐时光(VBS_Happytime.A)
病毒类型:电子邮件蠕虫病毒
发作日期:9月4日
危害程度:病毒向外发送带毒邮件,并在该日删除硬盘中的.exe和.dll文件。
病毒名称:““礼物”(Worm_Gift.B)
病毒类型:电子邮件蠕虫病毒
发作日期:9月5日
危害程度:病毒通过电子邮件传播,并在该日显示以下信息 “I-Worm.RunDllw32 Activated This is a I-Worm coded
by Bumblebee\29a! Gretingz to all 29a members ;)”。
专家提醒:
1、
“冲击波”病毒和其变种已经得到有效的控制,但针对各种漏洞传播的病毒仍会在未来不断侵害用户的网络安全,所以用户应当从此次事件中总结经验教训,确实做好病毒的预防工作。
2、 上周出现的“老板公司”变种(Worm_Sobig.F)仍然在广泛传播,希望用户留意病毒邮件的特征,遇到此类邮件及时删除,避免病毒的进一步扩散。
3、
目前,很多病毒都可以通过网络中的共享文件夹进行传播,所以计算机一旦遭受病毒感染应首先断开网络(包括互联网和局域网),再进行漏洞的修补以及病毒的检测和清除,从而避免病毒大范围传播,造成更严重的危害。(国家计算机病毒应急处理中心)
|