Your Ad Here
首页 | 编程语言 | 网站建设 | 游戏天堂 | 冲浪宝典 | 网络安全 | 操作系统 | 软件时空 | 硬件指南 | 病毒相关 | IT 认证
软讯网络 > 网络安全 > 黑客技术 > “SCO炸弹”蠕虫病毒分析报告(1)
【标  题】:“SCO炸弹”蠕虫病毒分析报告(1)
【关键字】:C,病毒,炸弹,SCO,蠕虫,SCO
【来  源】:网络

“SCO炸弹”蠕虫病毒分析报告(1)

Your Ad Here “SCO炸弹”蠕虫病毒分析报告(1)

病毒名称: SCO炸弹(Worm.Novarg)

  这是一个蠕虫病毒。用upx压缩。

病毒行为:

  病毒运行后将在系统注册表试着打开HKEY_LOCAL_MACHINE\SOFTWARE
\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version这个键。
如果失败病毒将认为是第一次运行在系统中加入该键。并在%temp%目录中随机生成一个文件(内容随机)并用notepad打开该文件。(这是病毒用来伪装的,病毒图标为一个文本文件)病毒将自己复制到%system%目录下,文件名为:taskmon.exe并在注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run加入自己的键值:TaskMon

后门:

  病毒释放一个dll文件到%system%目录中。文件名为:shimgapi.dll
并将该文件以系统组件形式植入系统(以便随系统启动时启动)方式为:
在加入注册表HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
项。

  该模块为一个代理服务器,端口为3127至3198该模块还能根据传来的命令接受一个文件到本地系统并执行。

Dos攻击:

  病毒将在一个时段范围内(2004.2.1至2004.2.12向www.sco.com网站发动Dos攻击)攻击线程达64个。

P2P共享传播:

  病毒将通过注册表Software\Kazaa\Transfer查询P2P软件的共享目录并将自己以随机选择体内的文件名将自己复制到该目录。

文件名为:

  winamp5,icq2004-final,activation_crack,strip-girl-2.0bdcom_patches,rootkitXP
   office_crack,nuke2004(待续)

“SCO炸弹”蠕虫病毒分析报告(2):【上一篇】
解析并防范计算机蠕虫病毒(5):【下一篇】
【相关文章】
  • “SCO炸弹”蠕虫病毒分析报告(2)
  • Worm/Novarg病毒的九点问答(1)
  • Worm/Novarg病毒的九点问答(2)
  • “Novarg”病毒分析报告
  • 认识Worm.Novarg病毒最新变种(1)
  • 认识Worm.Novarg病毒最新变种(2)
  • 2002年度最恶劣的10大病毒
  • 认识Worm.Novarg病毒最新变种(3)
  • 蠕虫病毒“恶鹰变种”分析报告(1)
  • 蠕虫病毒“恶鹰变种”分析报告(2)
  • 【随机文章】
  • [转载]资深湖南愤青教授的讲话
  • Oracle特殊包
  • Informix Dynamic Server维护手册
  • 调优SGA脚本--转贴
  • 广州地铁局域网和城域网解决方案(13)
  • 0,"",0,1800,"ll","2005/09/1400042520",,0,,0
  • [原创]C指针应用常见缪误
  • 升级8160 ops··累·····
  • 一个基于ASP的标题广告管理系统(三) 
  • .NET 事件模型教程(封面)
  • 【相关评论】
    没有相关评论
    【发表评论】
    姓名:
    邮件:
    随机码*
    评论*
          
    |  首 页  |  版权声明  |  联系我们   |  网站地图  |
    CopyRight © 2004-2007 bbb软讯网络 All Rigths Reserved.