Your Ad Here
首页 | 编程语言 | 网站建设 | 游戏天堂 | 冲浪宝典 | 网络安全 | 操作系统 | 软件时空 | 硬件指南 | 病毒相关 | IT 认证
软讯网络 > 网络安全 > 安全知识 > “就不让你用google”Netsky变种分析
【标  题】:“就不让你用google”Netsky变种分析
【关键字】:Net,google,google,Netsky
【来  源】:网络

“就不让你用google”Netsky变种分析

Your Ad Here 近段时间,MSN病毒过后似乎一直不算平静,先是江民被黑,然后是国内众多黑客站点互相攻击,打的不变乐乎,紧接着Mydoom搅得各全球各大杀毒厂商坐立不安,这头还没忘完,这会Netsky又带着皇帝的新衣来跟我玩过家家酒了。

  Netsky此次的新变种(W32.Netsky.AE @ mm)为依然依靠大规模的邮件传播,而且味口相当不错,从95、98一直到XP、2K3,除了DOS之些已经进入历史“名人堂”的系统,微软的的主流系统算是被它吃定了。

  其他命名:I-Worm.Skybag.a [Kaspersky], W32/Netsky.ah @ MM [McAfee]
  病毒类型:蠕虫
  病毒长度:85,628字节
  受影响系统:Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
  风险指数:低(目前绝大多数病毒的风险指数已经艰难有超过中级的了)
  破坏指数:中(看来还是有一定破坏力的)
  感染指数:高(当然了,Netsky一直都是强力传播型的,怕是跟“非典”有的一拼)

  技术分析:

  当它开始“发功”时:

  1,将自拷贝为:

  ·%System%\bloodred.exe(血红????)
  ·%System%\Windows_kernel32.exe(真会唬人,还有kernel32作名称,哼,小样,披着羊皮照样认识你)

  注意:%system%文件夹:Windows 95/98/Me系统中默认为:C:\Windows\system,Windows NT/2000系统中默认为:C:\Winnt\system32,Windows XP系统中为:C:\Windows\system32

  2,创建一个互斥实例名为“~~~Bloodred~~~owns~~~you~~~xoxo~~~2004”,以确保只有一个实例在运行。

  3,创建如下的文件:

  ·%Windir%\bloodred.zip (病毒文件的压缩拷贝. 在里面的文件名为 Urgent_Info.pif.)
  ·%System%\base64exe.sys 
  ·%System%\base64zip.sys

  注意: %Windir%表示Windows安装目录. 默认情况下它是 C:\Windows 或C:\Winnt.

  4,创建%System%\fun.txt文件

  5,在如下注册表项:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  添加如下键值:

  "Microsoft Kernel"="%System%\Windows_kernel32.exe"

  以便在Windows启动时运行病毒程序

  6,将下列条目覆写入%System%\Drivers\etc\hosts文件:

127.0.0.1 www.norton.com
127.0.0.1 norton.com
127.0.0.1 yahoo.com
127.0.0.1 www.yahoo.com
127.0.0.1 microsoft.com
127.0.0.1 www.microsoft.com
127.0.0.1 windowsupdate.com
127.0.0.1 www.windowsupdate.com
127.0.0.1 www.mcafee.com
127.0.0.1 mcafee.com
127.0.0.1 www.nai.com
127.0.0.1 nai.com
127.0.0.1 www.ca.com
127.0.0.1 ca.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 www.sophos.com
127.0.0.1 www.google.com
127.0.0.1 google.com

  微软、google都就打不开了,因为这些条目的地址全部指向本机地址,能打开就是见了鬼了。

  7,创建如下实例:

'D'r'o'p'p'e'd'S'k'y'N'e't'
SkynetNotice
SkynetSasserVersionWithPingFast
JumpallsNlsTillt
Jobaka3l
Jobaka3
MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
S-k-y-n-e-t--A-n-t-i-v-i-r-u-s-T-e-a-m
SkyNet-Sasser
AdmSkynetJKIS003


 

病毒高唱:俺的眼里只有你--杀毒厂商:【上一篇】
攻击Google和微软:W32.Erekez病毒分析:【下一篇】
【相关文章】
  • 黑吃黑:W32.Netsky.AD@mm病毒分析
  • 不同操作系统工作站登录NT,NetWare集成网络
  • 代理服务器在Internet/Intranet中的应用
  • 谈WinGate和Internet连接共享的配合使用
  • 网络电话——Netmeeting
  • 实现internet共享全自动服务
  • 创建企业级Internet邮件服务器(二)
  • 创建企业级Internet邮件服务器(一)
  • Win2K Internet服务器安全构建指南之二
  • Win2K Internet服务器安全构建指南之一
  • 【随机文章】
  • 提高Linux安全等级
  • 基于Microsoft Windows Server 2003的MCSE认证需求
  • Java学习网站
  • 给文本文件的每一行按顺序标号
  • 如何对PHP程序中的常见漏洞进行攻击(上) 二
  • RedHat AS4 添加中文界面和输入法
  • 超文本传输协议及HTTP包
  • Why should you use linux
  • 生成一个漂亮的Table_AX
  • 巧妙运用"运行总和"做报表的"页合计"功能视频教程
  • 【相关评论】
    没有相关评论
    【发表评论】
    姓名:
    邮件:
    随机码*
    评论*
          
    |  首 页  |  版权声明  |  联系我们   |  网站地图  |
    CopyRight © 2004-2007 bbb软讯网络 All Rigths Reserved.