积极预防 及时发现
快速响应 力保恢复
警惕MSN蠕虫IM-Worm.Win32.Webcam.a:更新分析
发布时间:2005-02-03 信息来源:管理员

安全公告CN-SA05-05A 发布日期:2005-2-3 安全等级: /upload/p1_23xs25.jpg 公开程度:公共   CNCERT/CC的合作单位于2月3日截获到一个新的通过MSN传播的蠕虫,并命名为IM-Worm.Win32.Webcam.a。通过监测,该蠕虫的感染节点迅速增多,表现出极为明显的传播趋势。 基本特征:   蠕虫体原始大小为188,928字节,压缩形式为PESpin,编写语言为Microsoft Visual Basic 6.0。该蠕虫运行后,会疯狂向MSN好友发送消息并将自身发送给MSN好友,传送时采用随机文件名,扩展名可能为.SCR/.EXE/.PIF等。 如下:   LMAO.pif   LOL.scr   naked_drunk.pif 行为分析:   1、蠕虫运行后,会释放一个名为CZ.EXE的文件到C盘根目录,并将它拷贝到%system%下,名为:winhost.exe,将文件属性设置为隐藏、只读、系统,同时将该文件创建时间改成同系统文件日期一样,进行欺骗迷惑。同时蠕虫会在C盘根目录随即生成一个文件,扩展名为.PIF/.EXE等,该文件用来向MSN好友传播。另外在%system%下生成msnus.exe,该文件为蠕虫自身拷贝。   2、将自身加入到注册表启动项目,保证自身在系统重启动后被加载。   SoftwareMicrosoftWindowsCurrentVersionRun   键名:win32   键值:winhost.exe   SoftwareMicrosoftWindowsCurrentVersionRunServices   键名:win32   键值:winhost.exe   3、蠕虫会在C盘根目录生成一个图片文件,名字为:sexy.jpg,并调用关联程序打开,一般会用IE打开该图片,打开后效果如图1。    /upload/p1_7NbU87.jpg   图1   4、开启本地TCP 10xx端口,频繁连接目标:10.0.1.128:8080,接受黑客控制。   5、查找MSN窗口,如果存在,则向好友列表中发送消息传播自身。 解决方案:   专杀工具: http://www.cert.org.cn/articles/tools/common/2005012122065.shtml   手工清除需要按照上面的行为分析,终止删除相关进程文件,修复注册表。   用户应避免接收MSN上发来的陌生附件,包括扩展名为.EXE .SCR等扩展名的附件。 另请注意及时升级防病毒软件。   CNCERT/CC将对该蠕虫的传播情况保持监测。同时,提醒MSN用户注意防范。 其他信息:   CVE编号:   首次发布日期:2005-2-3   修订次数:1 信息提供者:   安天CERT小组 文档编写:   CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。   如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn