首页 | 邮件资讯 | 技术教程 | 解决方案 | 产品评测 | 邮件人才 | 邮件博客 | 邮件系统论坛 | 软件下载 | 邮件周刊 | 热点专题 | 工具
网络技术 | 操作系统 | 邮件系统 | 客户端 | 电子邮箱 | 反垃圾邮件 | 邮件安全 | 邮件营销 | 移动电邮 | 邮件软件下载 | 电子书下载

邮件网络安全

系统安全 | 邮件软件漏洞 | 攻防技术 | 安全基础 | 病毒公告 | 病毒查杀 | Forefront/TMG/ISA | 防火墙 | 数字签名 |
首页 > 邮件网络安全 > 病毒查杀 > "恶鹰"新变种K分析报告 > 正文

"恶鹰"新变种K分析报告

出处:网易科技报道 作者:网易科技报道 时间:2004-10-14 20:24:00

病毒信息:

  病毒名称: Worm.Beagle.k
  中文名称: 恶鹰变种K
  威胁级别: 3C
  病毒别名:贝革热
       W32.Beagle.k@mm [Symantec]
       WORM_BAGLE.k [Trend]
  病毒类型: 蠕虫、后门
  受影响系统:Win9x/Win2000/WinXP


  技术特点:

  · 传染条件:利用电子邮件高速传播;

  · 系统修改:

    A、自我复制到 %System%winsys.exe;

    B、创建以下文件:
     %system%winsys.exeopen
     该文件是一个加过密的ZIP文件包,密码随机生成,内容是病毒代码;

    C、添加以下键值
     "ssate.exe"="%System%winsys.exe"
     到 HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun
     以便病毒可随机自启动;

    D、打开TCP端口2745进行监听。允行攻击者通过一段特殊的信息发送到此端口,可使病毒自动
     下载新的程序到受感染系统的%Windir%目录中,名字为iuplda<x>.exe,<x>为随机字母。
     新下载的程序可能为新病毒;

    E、发送HTTP GET 请求到以下网址,通TCP端口80。
     postertog.de
     www.gfotxt.net
     www.maiklibis.de
     病毒通过此操作来获得受感染系统的IP地址和打开的端口号;

    F、中止部份反病毒软件的升级程序,来阻止反病毒软件升级:
     Atupdater.exe
     Aupdate.exe
     Autodown.exe
     Autotrace.exe
     Autoupdate.exe
     Avltmain.exe
     Avpupd.exe
     Avwupd32.exe
     Avxquar.exe
     Cfiaudit.exe
     Drwebupw.exe
     Icssuppnt.exe
     Icsupp95.exe
     Luall.exe
     Mcupdate.exe
     Nupgrade.exe
     Outpost.exe
     Update.exe

    G、 查找后缀名为以下后缀的文件,并从中提取电子邮件地址:
     .wab .txt .msg .htm .xml .dbx .mdx .eml .nch .mmf .ods .cfg .asp .php .pl
     .adb .tbb .sht .uin .cgi

  · 传播方式:

    A、 释放病毒复本到名字含有字符串"shar"的文件夹中,使病毒具备网络共享传播和通过P2P软
     件传播的能力,病毒复本的名字为:
     ACDSee 9.exe
     Adobe Photoshop 9 full.exe
     Ahead Nero 7.exe
     Matrix 3 Revolution English Subtitles.exe
     Microsoft Office 2003 Crack, Working!.exe
     Microsoft Office XP working Crack, Keygen.exe
     Microsoft Windows XP, WinXP Crack, working Keygen.exe
     Opera 8 New!.exe
     Porno pics arhive, xxx.exe
     Porno Screensaver.scr
     Porno, sex, oral, anal cool, awesome!!.exe
     Serials.txt.exe
     WinAmp 5 Pro Keygen Crack Update.exe
     WinAmp 6 New!.exe
     Windown Longhorn Beta Leak.exeWindows Sourcecode update.doc.exe
     XXX hardcore images.exe

    B、病毒使用自己发信引擎发信,其邮件特征为:

     发件人: <具有欺骗性的>(可能是以下字符串中的任意):
     management@<recipient domain>
     administration@<recipient domain>
     staff@<recipient domain>
     noreply@<recipient domain>
     support@<recipient domain>

     主题: (可能是以下字符串中的任意):
     E-mail account disabling warning.
     E-mail account security warning.
     Email account utilization warning.
     Important notify about your e-mail account.
     Notify about using the e-mail account.
     Notify about your e-mail account utilization.
     Warning about your e-mail account.

     内容:(可能是以下字符串中的任意组合):

     Dear user of <domain>,
     Dear user of <domain> gateway e-mail server,
     Dear user of e-mail server "<domain>",
     Hello user of <domain> e-mail server,
     Dear user of "<domain>" mailing system,
     Dear user, the management of <domain> mailing system wants to let you know
     that,

     Your e-mail account has been temporary disabled because of unauthorized access.
     Our main mailing server will be temporary unavaible for next two days,
     to continue receiving mail in these days you have to configure our free
     auto-forwarding service.
     Your e-mail account will be disabled because of improper using in next
     three days, if you are still wishing to use it, please, resign your
     account information.
     We warn you about some attacks on your e-mail account. Your computer may
     contain viruses, in order to keep your computer and e-mail account safe,
     please, follow the instructions.
     Our antivirus software has detected a large ammount of viruses outgoing
     from your email account, you may use our free anti-virus tool to clean up
     your computer software.
     Some of our clients complained about the spam (negative e-mail content)
     outgoing from your e-mail account. Probably, you have been infected by
     a proxy-relay trojan server. In order to keep your computer safe,
     follow the instructions.

     For more information see the attached file.
     Further details can be obtained from attached file.
     Advanced details can be found in attached file.
     For details see the attach.
     For details see the attached file.
     For further details see the attach.
     Please, read the attach for further details.
     Pay attention on attached file.

     The <domain> team http://www.<domain >

     The Management,
     Sincerely,
     Best wishes,
     Have a good day,
     Cheers,
     Kind regards,

     For security reasons attached file is password protected. The password is
     "<password>".
     For security purposes the attached file is password protected. Password is
     "<password>".
     Attached file protected with the password for security reasons. Password is
     <password>.
     In order to read the attach you have to use the following password: <password>.

     注意: <domain> 为邮件服务器的域,比如:21cn.com

     附件名: <可能是以下字符串中的任意>.zip:
     Attach
     Information
     Readme
     Document
     Info
     TextDocument
     TextFile
     MoreInfo
     Message

     Zip文件中是病毒复本,名字由随机字符组。ZIP包可能加密,密码会出现在邮件内容中

     病毒会避免发送病毒邮件到含有以下字符串的邮件地址
     @hotmail.com
     @msn.com
     @microsoft
     @avp.
     noreply
     local
     root@
     postmaster@

,
相关文章 热门文章
  • 手工彻底清除PWSteal.Lemir.Gen木马的方法
  • 最流行的恶意网站清除解决办法
  • 手工清除Backdoor.livup(msstart.exe)木马
  • 局域网病毒防杀一点通
  • 对付Backdoor.D.WinSys木马的窍门
  • 最近猖獗的熊猫烧香病毒分析与解决方案
  • 清除worm.snake.a病毒的方法
  • 手工彻底清除Backdoor.PWStealer木马的方法
  • 巧用NTFS权限屏蔽FlashGet弹出广告
  • 邮件病毒入侵后的五个清除步骤
  • 彻底清除征途木马病毒
  • "Worm.NetSky.B"4A级蠕虫分析报告
  • 自由广告区
     
    最新软件下载
  • SharePoint Server 2010 部署文档
  • Exchange 2010 RTM升级至SP1 教程
  • Exchange 2010 OWA下RBAC实现的组功能...
  • Lync Server 2010 Standard Edition 标..
  • Lync Server 2010 Enterprise Edition...
  • Forefront Endpoint Protection 2010 ...
  • Lync Server 2010 Edge 服务器部署文档
  • 《Exchange 2003专家指南》
  • Mastering Hyper-V Deployment
  • Windows Server 2008 R2 Hyper-V
  • Microsoft Lync Server 2010 Unleashed
  • Windows Server 2008 R2 Unleashed
  • 今日邮件技术文章
  • 腾讯,在创新中演绎互联网“进化论”
  • 华科人 张小龙 (中国第二代程序员 QQ...
  • 微软推出新功能 提高Hotmail密码安全性
  • 快压技巧分享:秒传邮件超大附件
  • 不容忽视的邮件营销数据分析过程中的算..
  • 国内手机邮箱的现状与未来发展——访尚..
  • 易观数据:2011Q2中国手机邮箱市场收入..
  • 穿越时空的爱恋 QQ邮箱音视频及贺卡邮件
  • Hotmail新功能:“我的朋友可能被黑了”
  • 入侵邻居网络发骚扰邮件 美国男子被重..
  • 网易邮箱莫子睿:《非你莫属》招聘多过..
  • 中国电信推广189邮箱绿色账单
  • 最新专题
  • 鸟哥的Linux私房菜之Mail服务器
  • Exchange Server 2010技术专题
  • Windows 7 技术专题
  • Sendmail 邮件系统配置
  • 组建Exchange 2003邮件系统
  • Windows Server 2008 专题
  • ORF 反垃圾邮件系统
  • Exchange Server 2007 专题
  • ISA Server 2006 教程专题
  • Windows Vista 技术专题
  • “黑莓”(BlackBerry)专题
  • Apache James 专题
  • 分类导航
    邮件新闻资讯:
    IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮
    电子邮箱 | 反垃圾邮件|邮件客户端|网络安全
    行业数据 | 邮件人物 | 网站公告 | 行业法规
    网络技术:
    邮件原理 | 网络协议 | 网络管理 | 传输介质
    线路接入 | 路由接口 | 邮件存储 | 华为3Com
    CISCO技术 | 网络与服务器硬件
    操作系统:
    Windows 9X | Linux&Uinx | Windows NT
    Windows Vista | FreeBSD | 其它操作系统
    邮件服务器:
    程序与开发 | Exchange | Qmail | Postfix
    Sendmail | MDaemon | Domino | Foxmail
    KerioMail | JavaMail | Winwebmail |James
    Merak&VisNetic | CMailServer | WinMail
    金笛邮件系统 | 其它 |
    反垃圾邮件:
    综述| 客户端反垃圾邮件|服务器端反垃圾邮件
    邮件客户端软件:
    Outlook | Foxmail | DreamMail| KooMail
    The bat | 雷鸟 | Eudora |Becky! |Pegasus
    IncrediMail |其它
    电子邮箱: 个人邮箱 | 企业邮箱 |Gmail
    移动电子邮件:服务器 | 客户端 | 技术前沿
    邮件网络安全:
    软件漏洞 | 安全知识 | 病毒公告 |防火墙
    攻防技术 | 病毒查杀| ISA | 数字签名
    邮件营销:
    Email营销 | 网络营销 | 营销技巧 |营销案例
    邮件人才:招聘 | 职场 | 培训 | 指南 | 职场
    解决方案:
    邮件系统|反垃圾邮件 |安全 |移动电邮 |招标
    产品评测:
    邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端
    广告联系 | 合作联系 | 关于我们 | 联系我们 | 繁體中文
    版权所有:邮件技术资讯网©2003-2010 www.5dmail.net, All Rights Reserved
    www.5Dmail.net Web Team   粤ICP备05009143号