三、I-Worm/Sobig.f的技术特征:
当该蠕虫被用户从邮件中打开运行,它首先将自身拷贝到WINDOWS目录下,以文件winppr32.exe存在,同时创建文件winsst32.dat.
为了使系统每次启动该蠕虫都能自动运行,该蠕虫还修改系统注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
增加的值是:TrayX ,指向WINDOWS目录下的蠕虫程序主体winppr32.exe文件,该蠕虫文件带参数sinc运行。试图将蠕虫自身拷贝到网络共享。蠕虫还能偷密码信息,同时能将受感染的机器设置成垃圾邮件服务器发送大量的网络蠕虫。蠕虫能自动升级,在合适的情况下,该蠕虫还能联系一些蠕虫作者控制的服务器,并从这些主服务器上获得木马程序,并下载到感染病毒的机器,运行该木马程序。蠕虫利用的计算机的端口地址有:UDP
123 端口; UDP 8998 端口;UDP 995,996,997,998,999等端口。
四、措施:
关闭UDP的995-999,8998端口。
监视UDP的123的NTP请求(该蠕虫利用该蠕虫来获得有用信息)。
五、相关好大网络蠕虫的连接:
2003年6月26日
I-Worm/Sobig.e 病毒分析报告:
http://www.jiangmin.com/exec/news_sys/news/jiangmin/index/important/2003626145538.htm
2003年5月21日
I-Worm/Sobig.b病毒分析报告:
http://www.jiangmin.com/exec/news_sys/news/jiangmin/index/important/2003521155616.htm
六、江民杀毒软件KV2004来防杀该病毒:
智能升级到最新版,来开启所有六项监控来预防该病毒。
该蠕虫的大面积的传播和漏洞无关,它利用的是人们的好奇心,江民科技提醒广大计算机用户,不要打开来历不明的信件,特别是以上分析中指出的样式的邮件。
|