首  页 | 新闻天地 | 为民服务 | 出境入境 | 户政之窗 | 治安概览 | 重案追踪 | 网上通缉 | 警营风采 | 公安法制
交通管理 | 消防战线 | 网络安全 | 政府采购 | 技术防范 | 警营文化 | 考录警察 | 警务监督 | 警种职能
港澳私家车批文延期
新办港澳私家车模拟
申请护照换发
往来港澳通行证换发
往来港澳探亲签注
往来港澳商务签注
往来港澳旅游签注
港澳车业务办理
新办港澳私家车模拟
高速公路超速违章
车辆生产企业及产品
旧机动车交易中心
强制报废机动车辆
小轿车经营权单位
出入境办证进度查询
招标公告
中标公告
机构设置
采购程序
更多信息
如何办理车牌
如何办理出入境
如何办理消防报建
如何招投标
如何办理年审
更多咨询
频道名称
公安网站
中国警务报道
广东省人民政府公众网
广州市人民政府信息网
广州视窗
广州金盾网

您现在的位置:广东公安->网络安全->网络安全信息
国内发现“赛文”病毒
2003-09-22 09:49:18

    近日,一种名为“赛文”的新型(蠕虫)病毒开始在国内互联网和部分专用网络上传播。目前,国内已有一些用户受到感染。
该病毒利用电子邮件、点对点传播软件(KaZaA)、互联网在线聊天系统(IRC)以及网络共享等多种途径快速传播。病毒运行时将自己伪装成一封微软升级邮件,一旦被用户点击执行后将感染用户计算机,搜索计算机内所有有效的邮件地址并向其发送染毒邮件;同时试图破坏系统中正在运行的反病毒软件及个人防火墙。目前,国内部分计算机病毒防治厂商已能提供网上杀毒软件的升级程序,可以查杀该病毒。

    该病毒的详细资料如下:

    病毒名称:“赛文”(Worm_Swen.A)

    病毒类型:蠕虫

    病毒长度:106,496字节

    影响系统:Win 95/98/ NT/2000/Me/XP

    病毒特征:

    该病毒同样利用了微软很久之前公布的一个漏洞,有关该漏洞的详细信息请参见http://www.microsoft.com/technet/tree
view/default.asp?url=/technet/security/bulletin/MS01-020.asp 。

    该病毒使用C++编写的。

    病毒可以通过多种途径进行传播,包括电子邮件,点对点传播软件(KaZaA), Internet在线聊天系统(IRC),网络共享等。

    病毒运行时将自己伪装成一封微软升级邮件,一旦被用户点击执行后将感染用户计算机,搜索计算机内所有有效的邮件地址并    向其发送染毒邮件。同时,还试图破坏系统中正在运行的反病毒软件及个人防火墙。

    1、生成病毒文件

    病毒运行后,会出现一个对话框,出现一个提示框,假装是MAPI32 Exception出错,并要求用户输入“邮件地址”、“用户名”、“口令”、“POP3”、“SMTP”等信息。同时,在Windows目录下生成随机的文件名称的exe文件。

    注意:其中Windows目录在Windows 95/98/Me/XP下为C:\Windows,Windows 95/98/Me/XP下为 C:\Winnt 

    病毒还在Windows目录下生成下列文件
    <computer name>.bat 
    <random name>.<random extension> 
    Germs0.dbv ——存放在被感染计算机中搜索到的Email地址
    Germs1d.dbv——存放在被感染计算机中搜索到的Email地址
    Swen1.dat——存放Mail服务器列表

    2、自启动技术

    病毒对注册表进行修改,已达到随系统启动而自动运行的目的
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 
    <random value> = "<random filename>.exe autorun"
    其中random filename是在Windows目录下生成的病毒文件的名称。

    3、修改注册表中的文件关联

    病毒修改.exe、.reg、.scr、.com、.bat、.pif文件的关联,在此之后,每次运行上述六种类型的文件时,病毒程序也就运行了
    HKEY_LOCAL_MACHINE\CLASSES\exefile\shell\open\command 
    HKEY_LOCAL_MACHINE\CLASSES\regfile\shell\open\command 
    HKEY_LOCAL_MACHINE\CLASSES\scrfile\shell\open\command 
    HKEY_LOCAL_MACHINE\CLASSES\comfile\shell\open\command 
    HKEY_LOCAL_MACHINE\CLASSES\batfile\shell\open\command 
    HKEY_LOCAL_MACHINE\CLASSES\piffile\shell\open\command

    4、对注册表的其它修改

    病毒修改注册表,使得用户在此之后运行注册表程序时出现错误信息,它将
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System中的"DisableRegistryTools" = "0"修改为"DisableRegistryTools" = "1"

    病毒修改注册表,在
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\下添加下列键值,存储病毒的一些数据
    "CacheBox Outfit"="yes" 
    "Install Item"="<随机>" 
    "Installed"="...by Begbie" 
    "ZipName"="<随机>" 
    "Mirc Install Folder"="<mIRC在系统中存放用户的路径>" 
    "Unfile"="<随机>.wgt"

    5、通过电子邮件进行传播

    病毒通过邮件传播时其主题、内容、附件名称以及发送者的邮件地址都是随机变化的。该病毒运行时会将自己伪装成一封微软的升级邮件,诱骗用户打开邮件运行病毒。并搜索被感染计算机中所有目录下的.dbx、.eml、.mbx和.wab文件中的邮件地址,并向这些地址发送染毒的电子邮件。

    6、通过网络共享传播

    病毒通过网络共享传播,并尝试将病毒文件拷贝到以下文件夹中
    \Windows\Start Menu\Programs\Startup 
    \Documents and Settings\<Infected Computer Name>\Start menu\Programs\Startup 
    \Winnt\Profiles\\Start Menu\Programs\Startup

    7、其它传播途径

    病毒还可以通过KaZaA(点对点传播软件), IRC(Internet在线聊天系统)和新闻组进行传播。

    8、终止反病毒软件和防火墙的运行

    病毒会终止多家反病毒软件和防火墙的运行,从而使用户电脑的失去最基本的安全防护。

 

返回顶部
 

 

 

版权所有 2003 广东省公安厅
ePRO易宝电脑系统(广州)有限公司提供技术支持
不得转载及建立镜像 否则追究法律责任
 
联系方法 | 网站地图 | 友情链接 | 版权说明