积极预防 及时发现
快速响应 力保恢复
MSN蠕虫公告:新蠕虫出现
发布时间:2004-10-11 信息来源:管理员

安全公告CN-SA04-38A 发布日期:2004-10-11 安全等级: /upload/p1_23xs25.jpg 公开程度:公共   CNCERT/CC的服务试点单位于10月9日截获到通过MSN传播的蠕虫,蠕虫的可执行文件为funny.exe。通过监测,该蠕虫在10月10日开始数目增多,表现出较明显的传播趋势。 分析:   蠕虫运行后,会拷贝自身到%windows%下为rundll32.exe,然后运行该拷贝,拷贝自身到%system32%下为explorer.exe,然后运行该拷贝,拷贝自身到%system32%下为IEXPLORE.EXE,然后运行该拷贝,拷贝自身到%system32%下为userinit32.exe,同时释放出bsfirst2.log文件。迷惑性非常强,通常人会结束病毒的funny.exe进程而忽略其他进程。   蠕虫会修改%system32%driversetchosts文件,将大量知名门户网站和色情网站的地址均指向222.89.98.219这个IP,使得用户在浏览这些网站的时候转而浏览222.89.98.219,222.89.98.219IP是http://www.78p.com/ 所使用的IP,该网站提供上网导航。   被修改的HOST文件中存在大量网址(共937个):   222.89.98.219 www.wo365.com   222.89.98.219 cmfu.com   222.89.98.219 www.cmfu.com   222.89.98.219 9i0.com   222.89.98.219 www.9flash.com   222.89.98.219 9flash.com   222.89.98.219 www.nowok.net   222.89.98.219 nowok.net   222.89.98.219 wisa.com.cn   222.89.98.219 www.sia.com.cn   222.89.98.219 www.wisa.cn   222.89.98.219 wisa.cn   ...   目前该网站已经出现被DOS的迹象,访问出现:   Connection to server 222.89.98.219 failed (The server is not responding.)   在10日下午3点该网站还能正常访问,但在7点左右开始无法访问,病毒传播迅速。      蠕虫会修改%system32%wbemLogswbemprox.log。   蠕虫体内置了一些MSN聊天对白,如:   一家新开的酒吧,晚上聚聚,这里有介绍%url%,记得给我电话   朋友,多注意休息啊,可以到这里放松放松哦,%url%   对中国威胁最大的十个国家!列表 %url%   我见过最漂亮的视频MM(不看可别后悔),%url%   蠕虫会将自身通过MSN传递给MSN好友用户。   蠕虫采用多种启动方式启动:   在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun下建立MMSystem,键值:c:windowsrundll32.exe "c:windowssystem32mmsystem.dll"", RunDll32,此键值定时检查是否存在,不存在就建立,会在注册表中建立两次。   在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下,修改原键Userinit,原键值为的键值为c:windowssystem32userinit.exe修改为c:windowssystem32userinit32.exe。   通过病毒体内置的中文和站点多为中文站点,可以证明蠕虫作者来自中国大陆。 解决方案:   手工清除该蠕虫的办法:   终止如下进程:   %windows%rundll32.exe   %system32%IEXPLORE.EXE   %system32%explorer.exe   %system32%userinit32.exe   删除蠕虫生成的bsfirst2.log文件,修复蠕虫修改的%system32%driversetchosts文件和%system32%wbemLogswbemprox.log,恢复蠕虫修改的注册表对应键。   注意及时升级防病毒软件。      CNCERT/CC将对该蠕虫的传播情况保持监测。同时,提醒MSN用户注意防范。 其他信息:   CVE编号:   首次发布日期:2004-10-11   修订次数:0 信息提供者:   安天CERT小组 文档编写:   CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。   如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn