| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
安全365
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 安全技术首页 | 技术研究 | 技术应用 | 数据安全 | 企业专区 |
“恶鹰”病毒分析报告
“恶鹰”病毒分析报告
作者:佚名 文章来源:瑞星反病毒资讯网 点击数: 更新时间:2007-8-17 1:12:31
广告  

病 毒 名:“恶鹰”病毒(Worm.BBeagle)
病毒类型: 蠕虫病毒

详细资料:

该病毒将检测系统时间,当前时间为2004年1月28号之后时病毒将失去传播性。

病毒运行后将在注册表HKCU\SOFTWARE\Windows98中的frun和uid里记录信息。 FRUN(为病毒驻留标记)uid(病毒对当前系统的标识)。

病毒将自己复制到%system%目录下。文件名为:bbeagle.exe 并在注册表HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中加入自己的键值d3dupdate.exe

病毒将建立几个线程分别执行病毒功能:

病毒线程1: 病毒如果在当前系统是第一次运行不会进行邮件传播,病毒将直接进入一个 Sleep 1秒的死循环动作,否则:病毒将进行邮件传播。 病毒搜索所有硬盘,并尝试在以下扩展名文件中搜索email地址并向这些地址发送带毒邮件。

病毒搜索email地址的文件:.wab .txt .htm .html

邮件标题为:Hi

邮件正文为: Test=) "随机英文字符" -- Test, yep.

邮件附件: 名字为:"随机字母.exe"的病毒文件。

病毒线程2: 驻留内存并监听6777 端口,当有联接时,病毒将把当前系统的ip地址和6777端口号发送给对方并根据传来的数据判别是否下载一个文件到%windows%目录下。(文件名为:bsupld.exe) 并以-upd为命令行启动该文件。病毒在这里还有一段根据网络传来的数据进行判断自毁的操作。很可能该功能为病毒作者预留的手动升级模块或是用来执行任意文件的后门。

病毒线程3:以10分钟为周期做以下两个动作:

1.自毁: 测试当前系统时间是否超过2004年1月28号。如果是的话病毒将放出一个a.bat的脚本并执行。病毒进程将退出。 (a.bat是用来对病毒文件进行删除的)

2. 尝试联接以下网址:并把当前系统的标识(病毒生成的)和端口号6777传上去。


   http://www.elrasshop.de/1.php
   http://www.it-msc.de/1.php
   http://www.getyourfree.net/1.php
   http://www.dmdesign.de/1.php
   http://64.176.228.13/1.php
   http://www.leonzernitsky.com/1.php
   http://216.98.136.248/1.php
   http://216.98.134.247/1.php
   http://www.cdromca.com/1.php.
   http://www.kunst-in-templin.de/1.php
   http://vipweb.ru/1.php
   http://antol-co.ru/1.php
   http://www.bags-dostavka.mags.ru/1.php
   http://www.5x12.ru/1.php
   http://bose-audio.net/1.php
   http://www.sttngdata.de/1.php
   http://wh9.tu-dresden.de/1.php
   http://www.micronuke.net/1.php
   http://www.stadthagen.org/1.php
   http://www.beasty-cars.de/1.php
   http://www.polohexe.de/1.php
   http://www.bino88.de/1.php
   http://www.grefrathpaenz.de/1.php
   http://www.bhamidy.de/1.php
   ......


文章录入:郝丽    责任编辑:郝丽 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    木马病毒,你中过几个?
    详解来自Autorun的攻击
    速报!手工查杀"熊猫烧香
    八步轻松清除desktop.in
    防止被伪装的木马病毒程
    计算机反复中病毒的原因
    落雪木马病毒
    谨防微软漏洞MS06-014传
    MSN性感相册病毒变种分析
    流氓软件病毒化 8749病毒
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有