万卷书   首页 > 电脑书籍 > 病毒档案 >蠕虫网络天空变种F分析报告
 
 3月4日,瑞星全球反病毒监测网截获“网络天空”病毒的最新变种F—“网络天空变种F(Worm.NetSky.F)”,该病毒是一个通过邮件传播的蠕虫病毒,特性如下:

  一、病毒评估:

  病毒危险等级:★★★★☆
   病毒类型:蠕虫病毒
   病毒传播途径:网络/邮件
   病毒依赖系统:WINDOWS9X/NT/2000/XP/Server2003

  二、病毒特性:

  1.该病毒采用PE Pack v1.0压缩,用VC++广语言编写。

  2.病毒会在本地首先将创建一个名为:"LK[SkyNet.cz]SystemsMutex"的互斥量来保证只运行病毒的一个副本。

  3.病毒体内有如下字符串: "Skynet AntiVirus - Bagle - you are a looser!!!!"。

  4.病毒运行时会复制自己到windows目录下为:%WINDIR%\svchost.exe。

  5.病毒会添加如下键值:"Zone Labs Client Ex" = "%WINDIR%\svchost.exe -antivirus service"到注册表键:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 下,这是病毒用来进行自启动的。

  6. 病毒会删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下其它病毒建立的键值:"Taskmon","Explorer","KasperskyAV","system.","msgsvr32","DELETE ME","service","Sentry","Windows Service Host"。

  病毒会删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
下的如下键值:"Explorer","KasperskyAV","system.","d3dupdate.exe","au.exe","OLE","Windows Service Host","gouday.exe","rate.exe","sysmon.exe"。注:其中:"KasperskyAV"是病毒小邮差变种T(Worm.Mimail.t)建立的键值。

  病毒会删除:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\WksPatch
下的子键:HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32,注:这是病毒"SCO炸弹"建立的键值。

下一页