首 页   新闻 | 行情 | 评测 | 调研 | 数码导购 | DIY | 专题 | 报价 | 论坛 | 二手 | 下载 | 博客 | 商城 | 拍卖 | 网址 | 分类
消费数码 手机 数码相机 MP3 MP4 数字家庭 硬 件 CPU 内存/硬盘 主板 显卡 音箱 机箱/散热器 光磁 显示器 游戏库 电影 音乐 小游戏
电 脑 笔记本 电脑 服务器 办公外设 打印机/耗材 键盘/鼠标/摄像头 投影机 企 业 中小企业 网络设备 方案 安全 克丽发现
产 品 价格查询 产品大全 排行榜 术语 产品论坛 图搜 厂商 经销商 商家库 商情快报 商城 活 动 PC采购攻略 模拟攒机 DELL直销店
ZOL首页 > 今日要闻 > 趋势报导       查看全部趋势报导文章

警惕新欢乐时光变种

类型:厂商稿 作者:【中关村在线】 日期:2002-09-13 14:53:00



    江民公司最新截获了一种新欢乐时光变种病毒,该病毒通过邮件传播,是一种恶意脚本病毒。目前已经接到国内关于此病毒的感染案例,并且此病毒还在大面积扩散之中。江民公司反病毒专家刘杰提醒用户,凡看见以下特征的邮件请小心!

    带有这个病毒的邮件特征可能为下面几种:
邮件主题: Articulo
邮件正文:Te envio este articulo que encontre en internet, es
interesante y tal vez te sirva, he estado un poco ocupado, luego te
cuento.
Adios

邮件主题: Efectos en web
邮件正文: Oola, te envio esta pagina, tiene unos muy buenos efectos,
a mi me sorprendio Te escribo luego, hay una cos a que quiero contarte.
Adios

    附件是一个HTML文件,包含VBScript病毒程序,名称为AngeldelMar.html.当文件被打开时,病毒程序执行,生成文件C:WindowsSystemGaghiel.vbs,经检测该文件带有VBS/Gaggle-A病毒。然后修改注册表,使系统启动时自动运行VBS文件:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun = "Gaghiel"
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun Domain Manager = "Gaghiel"

    当VBS文件首次运行时,检查当前日期,如果大于25,就把IE的主页改成:http://www.gratisweb.com/machinedramon1sachiel.jpg.scr

    蠕虫会计算日期和月份的和,如果它们的和等于三十,就弹出一个消息框,内容是用西班牙语显示的:
"Oracion antes de entraral internet:
Satelite nuestro que estas en el cielo,
Acelerado sea tu link,
Venga a nosotros tu hipertexto,
Hagase tu conexion en lo real comoen lo virtual,
Danos hoy el download de cada dia,
Perdona el cafe en el Teclado,
Asi como nosotros perdonamos a nuestros proveedores,
No nos dejes caer la conexion,
Y libranos de todo Virus,
En nombre del Server, del Modem y del santo User-name.
Log-in."

    蠕虫创建病毒文件:
C:WindowsGaghiel.vbs 和 C:WindowsSystemAngeldelMar.htm。蠕虫会搜索所有本地驱动器和网络驱动器上的扩展名为:HTML, HTM, HTA, PHP, ASP, SHTML, SHTM, PHTML, PHTM, SFC的文件,如果这些文件内容中含有字符串"Gaghiel",蠕虫就会把VBS病毒代码加到这个文件的尾部,但如果是VBS或VBE文件,会被蠕虫的覆盖。蠕虫通过修改注册表HKEY_CURRENT_USERIdentities{当前用户的ID}SoftwareMicrosoftOutlook Express5.0Mail中的Message Send HTML,Compose Use Stationery 和 Stationery Name Converted三个键值,把Microsoft Outlook Express的设置修改成用HTML格式发送邮件,用带病毒的文件C:WindowsGaghiel.html 作为默认的信纸。蠕虫还会删除regedit.exe,regedb32.exe,msconfig.exe 和 C:WindowsRecent 文件中的所有文件。

清除方法:
    用江民最新版《KV3000杀毒王》全面扫描系统,把检测到感染VBS/Gaggle-A的文件删除,重新修改Microsoft Outlook Express的设置。





资料来源:中关村在线
1310
 
相关文章
网络恶性蠕虫病毒紧急通告! (2002-11-25)
反病毒一周播报(2002.10.14-10.20) (2002-10-14)
IE枭雄 (Trojan.Nethief.IExplorer)病毒档案 (2002-10-05)
反病毒一周播报(2002.09.23-09.29) (2002-09-24)
反病毒一周播报(2002.09.16-09.22) (2002-09-17)
邮件分割功能惹祸 病毒可能躲过检测 (2002-09-16)
9月病毒排行榜 (2002-09-13)

热点专题
11月14日,Intel正式对外公布了使用最新"超线程"技术制造的新款CPU
历年来,"校园行"已经成为MSI在大陆的一项传统节目......
苏州电子信息博览会
首届中国电脑商500强
第五届中关村电脑节劲爆登场!
亚洲信息技术展览会——上海CEBIT展
P4强档暑假回馈大行动:挡不住的精彩!
ZOL简介 | 用户注册 | 广告服务 | 人员招聘(月) | ZOL历程 | 互动营销中心 | 站点地图 | 联系方式 | 欢迎投稿 | RSS订阅 | 友情链接
北京海淀区知春路113号银网中心A座9F 传真:010-62529275 反馈留言板 欢迎批评指正
Copyright © 1999 - ZOL. All rights reserved. 中关村在线 版权所有. 京ICP证010391号