您现在的位置是: E企业 > 安全之路 > 病毒解剖 > 正文




高度危害的“求职信”病毒详细介绍
2001-10-27· · ··yesky

1 2 3 4  下一页

  据金山毒霸消息,尼姆达余威未尽,新秀即刻杀到!10月26日下午,金山公司反病毒应急处理中心截获一例高度危害的恶性蠕虫病毒wantjob(“求职信”病毒)。此病毒已在国外迅速蔓延,很快将传至国内,危害之大与尼姆达相比有过之而无不及。据金山反病毒应急处理中心的技术人员分析,该病毒利用的同是Iframe ExecCommand漏洞,但与尼姆达相比,除了有其共有的危害性外,它还能够完全覆盖文件。

对“求职信”病毒的技术分析:

  病毒名称:Worm.wantjob.57345

  危害性:高

  病毒运行的过程:

  1、 首先将自己要用到的字符串解码。

  2、 启动一个线程不停的查询内存中的进程、检查是否有一些杀毒软件存在(如AVP/NAV/NOD/Macfee等)。如果存在则将该杀毒软件的进程终止。每隔0.1秒就循环检查进程一次,以至于这些杀毒软件无法运行。

  3、 接着病毒启动另一个线程,用来创建一个名为WQK.EXE的文件运行、拷贝到<%WINDOWS%>的<%SYSTEM%>目录。然后将自身复制到<%WINDOWS%>的<%SYSTEM%>目录。

  4、 然后修改注册表,使自己的每次系统启动都自动运行。

  5、 将自己注册为系统的服务进程。

  6、 启动一个线程用于发送邮件,病毒再次利用Nimda病毒利用的Iframe ExecCommand漏洞,使没有打IE补丁的用户收到邮件后会自动运行。病毒会随机选取以下语句作为邮件主题:

1 2 3 4  下一页

■ 相关内容
 求职信病毒在日本爆发 现已抢得排名第一
 警惕极度危险的“新概念”新蠕虫病毒感染
 “求职信”病毒/蠕虫行为深入分析
 “求职信”病毒发作图例
 金山:如何清除“求职信”病毒
 “求职信”的同名变种几乎同时出现
 尼姆达余波未了 “求职信”惊现江湖
 我国发现“求职信”病毒,多地用户被感染
 国内杀毒软件市场上演肉搏激战
 黑客编写病毒:其毒无比
 如何判断你的电脑是否“中毒”
 IT杂谈:病毒、战争与文明
 如何构建企业的电脑病毒防护安全策略
 多数公司仍未对邮件病毒加强防范
感谢 访问天极网,如果您觉得该文章涉及版权问题,请看这里!