安全公告CN-SA05-05A 发布日期:2005-2-3 安全等级:/upload/p1_23xs25.jpg
公开程度:公共 CNCERT/CC的合作单位于2月3日截获到一个新的通过MSN传播的蠕虫,并命名为IM-Worm.Win32.Webcam.a。通过监测,该蠕虫的感染节点迅速增多,表现出极为明显的传播趋势。
基本特征: 蠕虫体原始大小为188,928字节,压缩形式为PESpin,编写语言为Microsoft Visual Basic 6.0。该蠕虫运行后,会疯狂向MSN好友发送消息并将自身发送给MSN好友,传送时采用随机文件名,扩展名可能为.SCR/.EXE/.PIF等。 如下: LMAO.pif LOL.scr naked_drunk.pif
行为分析: 1、蠕虫运行后,会释放一个名为CZ.EXE的文件到C盘根目录,并将它拷贝到%system%下,名为:winhost.exe,将文件属性设置为隐藏、只读、系统,同时将该文件创建时间改成同系统文件日期一样,进行欺骗迷惑。同时蠕虫会在C盘根目录随即生成一个文件,扩展名为.PIF/.EXE等,该文件用来向MSN好友传播。另外在%system%下生成msnus.exe,该文件为蠕虫自身拷贝。 2、将自身加入到注册表启动项目,保证自身在系统重启动后被加载。 SoftwareMicrosoftWindowsCurrentVersionRun 键名:win32 键值:winhost.exe SoftwareMicrosoftWindowsCurrentVersionRunServices 键名:win32 键值:winhost.exe 3、蠕虫会在C盘根目录生成一个图片文件,名字为:sexy.jpg,并调用关联程序打开,一般会用IE打开该图片,打开后效果如图1。
/upload/p1_7NbU87.jpg 图1 4、开启本地TCP 10xx端口,频繁连接目标:10.0.1.128:8080,接受黑客控制。 5、查找MSN窗口,如果存在,则向好友列表中发送消息传播自身。
解决方案: 专杀工具: