安全公告CN-SA04-38A 发布日期:2004-10-11 安全等级:/upload/p1_23xs25.jpg
公开程度:公共 CNCERT/CC的服务试点单位于10月9日截获到通过MSN传播的蠕虫,蠕虫的可执行文件为funny.exe。通过监测,该蠕虫在10月10日开始数目增多,表现出较明显的传播趋势。
分析: 蠕虫运行后,会拷贝自身到%windows%下为rundll32.exe,然后运行该拷贝,拷贝自身到%system32%下为explorer.exe,然后运行该拷贝,拷贝自身到%system32%下为IEXPLORE.EXE,然后运行该拷贝,拷贝自身到%system32%下为userinit32.exe,同时释放出bsfirst2.log文件。迷惑性非常强,通常人会结束病毒的funny.exe进程而忽略其他进程。 蠕虫会修改%system32%driversetchosts文件,将大量知名门户网站和色情网站的地址均指向222.89.98.219这个IP,使得用户在浏览这些网站的时候转而浏览222.89.98.219,222.89.98.219IP是http://www.78p.com/ 所使用的IP,该网站提供上网导航。 被修改的HOST文件中存在大量网址(共937个): 222.89.98.219 www.wo365.com 222.89.98.219 cmfu.com 222.89.98.219 www.cmfu.com 222.89.98.219 9i0.com 222.89.98.219 www.9flash.com 222.89.98.219 9flash.com 222.89.98.219 www.nowok.net 222.89.98.219 nowok.net 222.89.98.219 wisa.com.cn 222.89.98.219 www.sia.com.cn 222.89.98.219 www.wisa.cn 222.89.98.219 wisa.cn ... 目前该网站已经出现被DOS的迹象,访问出现: Connection to server 222.89.98.219 failed (The server is not responding.) 在10日下午3点该网站还能正常访问,但在7点左右开始无法访问,病毒传播迅速。 蠕虫会修改%system32%wbemLogswbemprox.log。 蠕虫体内置了一些MSN聊天对白,如: 一家新开的酒吧,晚上聚聚,这里有介绍%url%,记得给我电话 朋友,多注意休息啊,可以到这里放松放松哦,%url% 对中国威胁最大的十个国家!列表 %url% 我见过最漂亮的视频MM(不看可别后悔),%url% 蠕虫会将自身通过MSN传递给MSN好友用户。 蠕虫采用多种启动方式启动: 在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun下建立MMSystem,键值:c:windowsrundll32.exe "c:windowssystem32mmsystem.dll"", RunDll32,此键值定时检查是否存在,不存在就建立,会在注册表中建立两次。 在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下,修改原键Userinit,原键值为的键值为c:windowssystem32userinit.exe修改为c:windowssystem32userinit32.exe。 通过病毒体内置的中文和站点多为中文站点,可以证明蠕虫作者来自中国大陆。
解决方案: 手工清除该蠕虫的办法: 终止如下进程: %windows%rundll32.exe %system32%IEXPLORE.EXE %system32%explorer.exe %system32%userinit32.exe 删除蠕虫生成的bsfirst2.log文件,修复蠕虫修改的%system32%driversetchosts文件和%system32%wbemLogswbemprox.log,恢复蠕虫修改的注册表对应键。 注意及时升级防病毒软件。 CNCERT/CC将对该蠕虫的传播情况保持监测。同时,提醒MSN用户注意防范。
其他信息: CVE编号: 首次发布日期:2004-10-11 修订次数:0
信息提供者: 安天CERT小组
文档编写: CNCERT/CC ----------------------------------------------------------------------------------- CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。 在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: