频道直达 - 专题 - 新闻 - 技巧 - 组网 - 开发 - 安全 - web编程 - 图像 - 操作系统 - 数据库 - 教育 - 旅游 - 健康 - 时尚 - 驱动 - 软件 - 游戏 - 多媒体 - ERP - 讨论组

Worm.Mail.Brontok.d

来源:rising 作者: 出处:巧巧读书 2007-07-18 进入讨论组
病毒分类   WINDOWS下的PE病毒 病毒名称   Worm.Mail.Brontok.d  
别    名      病毒长度    
危害程度    传播途径     
行为类型   WINDOWS下的木马程序 感    染     
病毒发作  

这是一个蠕虫病毒

病毒运行以后,

在windows目录下建立shellnew目录把自己复制进去,起名为bronstab.exe,并设置文件属性为隐藏
把自己复制到windows目录下,名字为:eksplorasi.exe,并设置文件属性为隐藏
把自己复制到application data,名字为:smss.exe
把自己复制到application data,名字为:services.exe
把自己复制到application data,名字为:lsass.exe
把自己复制到application data,名字为:inetinfo.exe
把自己复制到application data,名字为:csrss.exe
注册表启动项添加 bron-Spizaerus" c:\windows\shellnew\bronstab.exe
在注册表启动项添加 Tok-Cirrhatus" application data,名字为:smss.exe
在system.ini下添加BOOT shell=explorer.exe c:\windows\eksplorasi.exe

修改注册表值:current_user\software\microsoft\windows\currentversion\Explorer\Advanced
HideFileExt:0x00000001,隐藏文件扩展
修改注册表值:current_user\software\microsoft\windows\currentversion\Explorer\Advanced
Hidden:0x00000000,不显示隐藏文件
修改注册表值:current_user\software\microsoft\windows\currentversion\Explorer\Advanced
ShowSuperHidder:0x00000000
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,中建立NoFolderOptions,屏蔽“文件夹选项”
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\中建立disableCMD,屏蔽CMD方式
建立注册表值:current_user\software\microsoft\windows\currentversion\policies\system
disableregistrytools:0x00000000,屏蔽注册表编辑工具

病毒启动以后,会创建几个线程


1.根据本地得到的信息,在后台访问网站,连接网站:http://www.geocities.com/


2.删除当前所有的任务计划,并建立一个新任务计划,就是每天的17:08分运行自己
在c盘下建立autoexec.bat,在其中添加pause的命令,并设置文件隐藏属性

3.每隔一定的时间,会在自己复制到移动磁盘上,图标为文件夹图标,误导用户点击,达到传播目的


4.用net view查看当前网络中的共享信息,访问并试图把自己复制到其他的计算机上
用TASKKILL命令结束当前运行的安全软件进程并删除host文件


5.隐藏方式执行CMD命令,向两个网站不间断的发送PING包

6.在磁盘根目录上建立一个包含病毒基本信息的HTML文件,查找计算机中的后缀名为DOC文件,并在其中插入“KANGEN”字符串,查找计算机中的后缀名为PDF,XLS,PPT文件,设置其为隐藏属性

7.病毒搜索磁盘文件并从中提取mail地址.将以色情网站的名义,把自己夹带到附件中,群发邮件,达到传染的目的

病毒将忽略地址中带有以下字串的地址:
SECURE,SUPPORT,MASTER,MICROSOFT,VIRUS,HACK,
CRACK,LINUX,AVG,GRISOFT,CILLIN,SECURITY,SYMANTEC,
ASSOCIATE,VAKSIN,NORTON,NORMAN,PANDA,SOFT,SPAM,
BLAH,.VBS,DOMAIN,HIDDEN,DEMO,DEVELOP,FOO@,KOMPUTE
CNET,DOWNLOAD,HP.,XEROX,CANON,SERVICE,LOTUS,MICRO,TREND,SIEMENS,FUJITSU,NOKIA
ALADDIN,ALERT,BUILDER,DATABASE,AHNLAB,PLAB,IEEE,KDE,TRACK,INFORMA,FUJI,@MAC,SLUSERNAME,IPTEK,CLICK,SALES,PROMO...
备    注



巧 巧 读 书:http://www.qqread.com/virusdb/j082861207.html进入讨论组讨论。
更多专题 【深 度 阅 读】 相 关 文 章
    收藏此文】【 】【打印】【关闭
    较早的文章:Worm.Mail.Vagan

    较新的文章:Backdoor.PcView.a
    相关图文阅读
    频道图文推荐
    健 康 咨 询
    时 尚 咨 询
    巧巧读书宗旨
    相关专题
    讨论组问题推荐
    站内各频道最新更新文档
    站内最新制作专题
    热门关键字导读
    Photoshop教 程照片处理 照片制作 PS快捷键 抠图
    计 算 机 故 障XP系统修复
    艺 术 与 设 计设计 流媒体 设计欣赏 边框
    计 算 机 安 全ARP
    站内频道文章精选
    巧巧电脑频道编辑信箱  告诉我们您想看的专题或文章