王朝网络
分享
 
 
 

Worm.Badtrans.b

王朝other·作者佚名  2008-08-14
宽屏版  字体: |||超大  

病毒名称(中文):

坏透了

病毒别名:

I-Worm.BadtransII[AVP],W32.Badtrans.B@mm[NAV],WORM

威胁级别:

★★★☆☆

病毒类型:

蠕虫病毒

病毒长度:

29020

影响系统:

Win9xWinNT

病毒行为:

这是Worm.Badtrans.a病毒的变种,也是通过邮件传播的蠕虫病毒,加壳后大小约29K(展开后在60K左右)。同时它也释放木马程序到被感染机器,盗取用户信息。这个变种在发带毒邮件和木马功能上有所改进,此病毒具有如下特征:

1.病毒运行后,会复制自身到%SystemRoot%和%System%目录下,命名为kernel32.exe。同时,释放木马文件%System%\Kdll.dll(hook键盘等用),创建键盘记录文件%System%\Cp_25389.nls(记录在里面的信息会被病毒加密)。

2.在注册表的主键:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce

中添加如下键值:

"Kernel32"="kernel32.exe"

以便该病毒在每次重启Windows时运行。

3.病毒会搜索*.ht*和*.asp文件中搜索Email地址,另外还会使用MAPI函数获取收件箱中的邮件地址(即伪装成用户回复的邮件),然后使用SMTP直接向这些地址发送带毒邮件。具体格式如下:

发件人:

获取被感染计算机上可用的SMTP信息作为邮件的From信息,假如没有则从下列欺骗性地址中随机选取一个

"Anna"

"JUDY"

"RitaTulliani"

"Tina"

"KellyAndersen"

"Andy"

"Linda"

"MonS"

"Joanna"

"JESSICABENAVIDES"

"Administrator"

"Admin"

"Support"

"MonikaPrado"

"MaryL.Adams"

"Anna"

"JUDY"

"Tina"

发件人前面会加上前缀"_",例如_username@server.com.cn

主题:

"Re:"或者为空,对于使用MAPI函数从收件箱中得到的邮件地址可能使用:"Re:<其原来的主题>"。

正文:

没有文本内容,但是正文采用了HTML格式,利用微软的IFRAME漏洞,使没有打补丁的用户预览邮件即可自动运行病毒。

附件:

附件为病毒副本文件,其名称格式为..(双后缀名),其中每个部分从下面列表中随机选取

可能为下面之一:

Pics

images

README

New_Napster_Site

news_doc

HAMSTER

YOU_are_FAT!

stuff

SETUP

Card

Me_nude

Sorry_about_yesterday

info

docs

Humor

fun

SEARCHURL

S3MSONG

可能为下面之一:

.doc,.mp3,.zip

可能为:

.pif,.scr

例如病毒附件名称可能是:Pics.Doc.pif。

另外,该病毒不会向同一个邮件地址发送两次带毒邮件。病毒将发送过的Email地址写入%System%\Protocol.dll文件,以防止向一个人发送多封邮件以隐蔽自己。

4.病毒使用计时器每秒检查一次当前打开的窗口,当发现窗口中的标题前三个字母为下列的一个时LOG,PAS,REM,CON,TER,NET(即logon,password,remote,connection,terminal,network这些用户会输入帐号密码程序文件开头的三个字母),木马就会用户击键记录60秒,然后每30秒将记录文件和缓冲的密码就会从下列邮件地址和邮件服务器中随机选择一个发送:

ZVDOHYIK@yahoo.commx2.mail.yahoo.com

udtzqccc@yahoo.commx2.mail.yahoo.com

DTCELACB@yahoo.commx2.mail.yahoo.com

I1MCH2TH@yahoo.commx2.mail.yahoo.com

WPADJQ12@yahoo.commx2.mail.yahoo.com

fjshd@rambler.rumail5.rambler.ru

smr@eurosport.commail.ifrance.com

bgnd2@canada.commail.canada.com

muwripa@fairesuivre.comfs.cpio.com

rmxqpey@latemodels.cominbound.latemodels.com.criticalpath.net

eccles@ballsy.netinbound.ballsy.net.criticalpath.net

suck_my_prick@ijustgotfired.commail.monkeybrains.net

suck_my_prick4@ukr.netmail.ukr.net

thisisno_fucking_good@usa.comusa-com.mr.outblaze.com

S_Mentis@mail-x-change.commail-fwd.rapidsite.net

YJPFJTGZ@excite.commta.excite.com

JGQZCD@excite.commta.excite.com

XHZJ3@excite.commta.excite.com

OZUNYLRL@excite.commta.excite.com

tsnlqd@excite.commta.excite.com

cxkawog@krovatka.netimap.front.ru

ssdn@myrealbox.comsmtp.myrealbox.com

除了上述击键记录,木马还会将一些其他用户信息发送到指定邮箱,比如I地址等等。

5.根据某种设置,病毒会在运行后一个特定时间关闭自己,停止运行。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
>>返回首页<<
推荐阅读
 
 
频道精选
 
静静地坐在废墟上,四周的荒凉一望无际,忽然觉得,凄凉也很美
© 2005- 王朝网络 版权所有