首页产品库评测行情新闻|手机数码笔记本台式机DIY硬件数字家庭数码相机办公外设|软件下载游戏开发|社区

更多

数码相机
MP4
LCD
机箱
音箱

天极网 > 软件频道 > 网络安全频道 >冠群金辰病毒通报Win32.Sobig.D

冠群金辰病毒通报Win32.Sobig.D

2003-06-22 16:45作者:出处: 责任编辑:

  病毒名称:Win32.Sobig.D
  别名:W32/Sobig.d@MM (McAfee), Win32/Sobig.D.Worm
  疯狂度:低
  种类:Win32
  破坏性:中
  类型:蠕虫
  普及度:高
 
  特性

  Win32.Sobig.D是一种通过电子邮件传播的蠕虫病毒,它使用自带的SMTP引擎发送邮件,并且也通过共享驱动器传播。

    传播蠕虫的邮件使用下列主题:

  Re: Accepted
  Re: App. 00347545-002
  Application Ref: 456003
  Re: Application
  Your Application
  Re: Documents
  Re: Movies
  Re: Screensaver
  Re: Your Application (Ref: 003844)

  附件名称可能是下面列表中的一个:

  Document.pif
  app003475.pif
  movies.pif
  ref_465.pif
  Application844.pif
  Screensaver.scr
  Accepted.pif
  Applications.pif

  邮件的正文非常简单:

  See the attached file for details.

     蠕虫会伪造发件人地址,让邮件看起来发自不同的地方。

  运行时,蠕虫会拷贝自己的副本到:%Windows%\cftrbb32.exe

  蠕虫也修改下面这两个注册表键值,以便每次Windows启动这份拷贝就会自动运行:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\System MScv="%windows%\cftrb32.exe"
  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\System MScv="%windows%\cftrb32.exe"

  注意:只有当这些注册表键值存在时,蠕虫才会修改它。所以,第2个键值在Windows98上不会存在,因为下面这个键值并不存在:

  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  蠕虫会搜索有下面这些扩展名的文件,以便向这些文件中的邮件地址发送带毒邮件。

  txt
  eml
  html
  htm
  dbx
  wab

  蠕虫也尝试拷贝自己的副本到下面这两个目录,从而通过Windows的远程共享传播:

  Documents and Settings\All Users\Start Menu\Programs\Startup
  Windows\All Users\Start Menu\Programs\StartUp

  因为蠕虫会搜索所有的共享资源,所以它会尝试将自己复制到网络中的打印机上,这可能造成打印机自动向外打印垃圾信息。

  病毒的检测/清除

  KILL安全胄甲 inoculateIT v23.61.53 vet 10.5/4701 版及kill 98/2000 v43.53可检测/清除此病毒。

关注此文的读者还看过:

返回软件频道首页

软件频道最新更新

热点推荐

IT嘉年华

编辑推荐

热门
推荐

网友关注

软件
资料
游戏

文章排行

本周
本月
最新更新
天极服务| 关于我们| About us| 网站律师| 电子杂志| RSS订阅| 友情合作| 加入我们| 网站地图| MSN/QQ上看天极
TMG
Copyright (C) 1999-2009 Yesky.com, All Rights Reserved
版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868 在线提交意见反馈
渝ICP证B2-20030003号  通用网址:天极网
天极传媒:天极网|比特网|IT专家网|IT商网|52PK游戏网|IT分众
经营性网站备案信息 网警备案 中国网站排名