主页 PC知识 网管技术 黑客帝国 安全技术 开放系统 程序设计 搜索 技术论坛

 

相关联接
 
RHU本级分类

病毒防治
漏洞公告
基础入门
Windows 系统安全
Linux 系统安全
防火墙
IDS/IPS
数据库及Web安全

 
RHU阅读排行
·病毒预警:6月13日需重点防范病毒名单
·MSN Messenger爆新病毒 杀毒软件暂无对策
·病毒预警:本日需特别注意的病毒(05.19)
·病毒预警:本日需特别注意的病毒(05.20)
·病毒预警:本日需特别注意的病毒(05.24)
·"QQ爱虫"借蔡依林短裙下毒 清洗所有密码
·病毒预警:本日需特别注意的病毒(05.25)
·病毒预警:5月26日需重点防范病毒名单
·病毒预警:6月1日需重点防范病毒名单
·病毒预警:6月2日需重点防范病毒名单

 
 
RHU最新文章
·病毒播报:小心毒素和代理木马变种
·警惕:新U盘变种病毒伪造系统文件夹图标
·下载:HBKernel系列恶性病毒专杀工具
·U盘病毒MS-DOS.com替换系统文件修改注册表
·Flash Player漏洞导致系统中木马之亲身体验
·简单新方法 清除顽固病毒程序
·系统无法打开.exe可执行文件的解决方案
·专家解读:AV终结者病毒新变种详细分析
·[安全]病毒喜欢伪装的一些进程
·江民病毒播报:小心Hosts劫持者变种病毒

 
 
RHU相关搜索









 
 
RHU广而告之

 
 
>您的位置:首页 -> 安全技术-> 病毒防治
完全解剖“MSN性感相册”及手工删除

作者:RHU-TAC编辑员 来自:RHU网络采集 时间:2007-12-30 双击滚屏 收藏本页 字体:


点击 查看RHU2004全年文章


圣诞节期间IM-Worm.Win32.Agent.aw(MSN圣诞节病毒)病毒正在大肆传播,计算机一旦被此病毒感染,就会自动向MSN上的联系人发送一些诱惑性语句以及一个名称为:ChristmasImg2007-12.zip病毒文件,好友一旦点击运行这个文件,计算机将会被感染。
  这个病毒与之前的MSN性感相册病毒极为相似,他们都会在系统目录下生成相应的病毒文件,并且还会发送一些诱惑性的语句来达到引诱用户点击病毒文件的目的。

  下面是此病毒分析报告:

  病毒名称:IM-Worm.Win32.Agent.aw

  病毒类型:蠕虫

  危害等级:★★★

  影响平台:Win9X/ME/NT/2000/XP/2003

  病毒运行后将生成以下文件:

   %WinDir%\ChristmasImg2007-12.zip 56022字节

  ChristmasImg2007-12.zip里面的文件为Christmas-img2156.JPEG.scr 55872字节

  %WinDir%\ msmsgrs.exe 55872字节

  写入注册表启动项(达到开机自动启动的目的):

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\

   Run\MsnLiveMessenger]

  “MsnLiveMessenger”=msmsgrs.exe

  此病毒启动后进程中会有msmsgrs.exe进程在运行。

  在脱壳后的病毒文件中我们可以看到以下明文:

   My Christmas photos :D

  Christmas images! :D

  xmas pictures!

  Merry Christmas, my photos :D

  Hey, see my Christmas Picture! :D

  以上这些就是自动向好友发送的信息内容,在这些内容后面会再发送一个56022字节的ChristmasImg2007-12.zip压缩包,来达到引诱用户点击的目的。如果用户运行了此压缩包中的文件,就会成为一个传染源继续向其他人发送这样的信息。

  被病毒感染的计算机还会连接211.115.112.76的81端口,接收远程的控制命令。

  手动清除此病毒的方法:

  1. 打开任务管理器,找到msmsgrs.exe进程并结束它。

  2. 删除以下文件:

   %WinDir%\ChristmasImg2007-12.zip

  %WinDir%\ msmsgrs.exe

  3. 删除注册表中的病毒启动项:

  点击“开始”—“运行”,输入“regedit”后回车,然后顺序找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项,选中run项后就会在右边看到MsnLiveMessenger键值,选中此键值点击鼠标右键选择删除就可以了。

  4.重启计算机,如果上述文件没有再次出现就表明病毒已经成功清除。

  建议:卡巴斯基已经可以成功删除此病毒,如果您安装有卡巴斯基杀毒软件,请您将病毒库更新到最新然后进行全盘扫描即可。

  针对MSN以及QQ这类即时聊天工具的病毒,它们通常使用的手法就是自动向联系人列表中的号码发送一些诱惑性的信息,同时附带病毒文件或病毒网址来引诱他人点击,这类文件或网址一般都会以照片,美图等富有诱惑性的文字来迷惑用户。它们利用联系人列表来大面积传播,使得它的传播速度非比寻常,并且此类病毒为了躲避杀毒软件的查杀,出现新变种的速度也非常快,让我们防不胜防。

  预防此类病毒建议:

  1. 建立良好的上网习惯,在使用MSN或QQ这类即时聊天工具时不要随意接收陌生人发送的文件,如果是好友传送的文件也要在接收后使用杀毒软件进行扫描,确认没有病毒后再打开。

  2. 如果察觉到自己的MSN或QQ会自动向外发送一些非自己设置的信息,就预示着计算机可能已经感染病毒,可以自行查找一下可疑文件或尽快与杀毒软件公司的技术支持联系。

  3. 在计算机上安装杀毒软件开启其实时监控功能并及时更新反病毒数据库,来达到预防新病毒的目的。

  4. 经常升级系统补丁,我们可以定期去微软的网站下载最新的安全补丁,这对预防病毒是很有效的。

  5. 加装防火墙软件,由于杀毒软件与防火墙软件在功能上是不一样的,很多网络病毒都是采用了黑客的方法来攻击计算机,所以最好加装防火墙软件来更好的保护您的计算机,您也可以选择安装杀毒软件与防火墙功能结合在一起的一款软件,比如卡巴斯基互联网安全套装。

  6. 经常去一些专业的IT网站了解一下当前流行的病毒,以便中毒后可以采取相应的措施。 



OVER

[1] 页 RedHyphone.Union 投稿邮箱
[特别声明]:
本站文章大多搜索转载自网络中,如果侵犯了您的权利,请告之我们。本站将立即删除。
本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
查看评论】【向上滚屏】【关闭窗口】【 打印
-相关文章
  • Linux系统病毒介绍 做好操作系统防护工程
  • SQL Server数据库查询速度慢原因及优化方法
  • 微软发布SQL Server 2005 SP3数据库正式版
  • 跳板攻击入侵技术实例解析
  • IE7 0DAY漏洞所用shellcode的分析
  • -文章评论 (关闭)
    ·还没有相关的评论!

    网上大名:
    红旋风网络技术联盟 RHUTech.Union
     
    Copyright © 2000-2007 RedHyphone.Union All Rights Reserved. 红旋风联盟版权所有.皖ICP备05011033号
    中国红旋风网络技术联盟 | www.RedHyphone.net
    Mailto:Redhyphone@gamil.com