中华网通行证
用户名 密码
中华网科技
科技动态 硬件广场 下载基地 网络教室 科学博览 移动时代 网吧之家 桌面壁纸 科技商情  

警惕每月一号发威的新病毒PE/CHIR.B
千龙科技   2002-08-15 10:30:49

  病毒名字:PE/CHIR.B
  有效系统:Windows
  病毒种类:Worm
  病毒大小:6,652 Bytes
  病毒别名:CHIR.B, Win32/Chir.Worm
  
  近日,江民反病毒监测小组发现能够在每月一号覆盖文件的新病毒,据分析这个蠕虫只能在被感染系统安装了存在安全漏洞的Microsoft Internet Explorer 5.01 和5.5.两种版本的时候才会发作。在开始执行时,这个蠕虫会不停地把自己作为新的进程打开,因此,它会消耗内存资源,导致被感染的主机系统处于挂起状态。
  
  蠕虫病毒会把一个可执行文件RUNOUCE.EXE放置到系统目录下,然后创建它的一个子线程,并把自己注册为系统进程。这个子线程创建了一个注册表链接点,目的是每当系统启动时就自动执行自己。
  
  HKEY_LOCAL_MACHINESoftwareMicrosoft
  WindowsCurrentVersionRun
  Runouce = "%System%RUNOUCE.EXE"
  
  然后,检查当前的驱动器是可移动的,远程的,固定的,还是RAM硬盘,如果是其中的一个,就搜索文件并感染。它把README.EML的几个复制文件放到所有的文件夹和子文件夹下,这个复制文件实际上是蠕虫的UUEncoded格式的加密文本文件。
  
  感染文件:
  
  蠕虫会感染具有如下扩展名的文件:EXE 、SCR 、HTM 、HTML
  为了防止重复感染,这个蠕虫会检查每个要感染的目标文件的前两个字节的内容,如果是0xE860的话,这两个字节的内容也就是蠕虫的第一个字节中的内容,它就不会感染这个目标文件,否则,就把自己的代码附加到目标文件的尾部。
  
  破坏后果:
  
  它感染文件的手法和PE_NIMDA.A病毒的感染手法几乎一样,附加一个脚本到将要打开的放置到被感染主机上的README.EML文件中,插入的脚本文件叫做JS_NIMDA.A。在每月的一号,这个蠕虫会覆盖掉具有如下扩展名的文件的前1234个字节的内容:ADC 、R.DB 、DOC 、XLS
  
  带毒邮件特征:
  
  具有如下特征的电子邮件到所有从被感染主机上的.WAB地址簿文件中发现的地址中,目的无非是传播繁殖自己:
  From: imissyou@btmail.net.cn
  主题: is comming!
  正文:
  附件:PP.EXE
  
  此病毒目前已经能被江民《KV3000杀毒》查杀,升级反病毒软件最新病毒库能够防止该病毒进行感染。
  
  

千龙新闻网


相关报道
 
更多本栏目内容
11名华人科学家致信政府 质疑“大科学”项目 (2004-08-10 10:05:47)
上市前怕遭专利官司 Google忍痛割股给Yahoo (2004-08-10 09:41:48)
面对微软SP2补丁包 IBM警告用户不要安装 (2004-08-10 09:48:25)
英语是印度在IT外包市场战胜中国的法宝 (2004-08-10 09:59:52)
Google曝IPO幕后细节 额外有2.6亿股待出售 (2004-08-08 11:48:07)
电脑不要保持待机状态 每小时消耗电量惊人 (2004-08-10 14:01:38)
软件商加强反盗版意识 反盗市场前景广阔 (2004-08-09 17:44:35)
双模小灵通北京偷卖? 信产部声言决不放行 (2004-08-10 09:31:45)
观察:Wintel衰亡史 微软和英特尔陷入泥潭 (2004-08-10 10:37:12)




本站检索


分类信息特别推荐

·国家级治脑病新药思维源
·中藏药治疗脑病新突破
·治类风湿,强直性脊柱炎
·养肾·痛风·长寿
·肝病泌尿脑萎缩新药介绍
·强直性脊柱炎康复乐园
·让中医辩证不孕不育
·国医治股骨头坏死一绝
·乙肝为何久治不愈?
·二千元垄断批发做老板
·中医中药专治前列腺
·治牛皮癣白癜风已成现实
·专治痛风病的白衣天使
·不孕不育的杏林奇葩
·专卖店零售管理系统



一元

   

科技频道主编信箱