当前位置:信息安全资讯首页 >> 病毒 >> MSN新变种(poolmc.exe,photo38.JPG-www.myspace.com)病毒分析

MSN新变种(poolmc.exe,photo38.JPG-www.myspace.com)病毒分析

2008-02-28 10:39:36  作者:  来源:互联网  浏览次数:147  文字大小:【】【】【
        随着广大网友开始正常的工作,MSN蠕虫又开始扩散。它会给MSN上的好友发送名字中带有photo字样的附件。
广大用户不要轻易下载并运行利用MSN传播的程序。
一、病毒相关分析:
 
    病毒标签:
        病毒名称:Backdoor.Win32.IRCBot.gen
        病毒别名:MSN蠕虫
        病毒类型:蠕虫
        危害级别:3
        感染平台:Windows
        病毒大小:78,848(字节)
        SHA1  :c69509ab0a8108c2c48eb9589735d4be51ed26d5
        加壳类型:EXECryptor
        开发工具:VC

    病毒行为:
        1、复制自身为%System%\poolmc.exe
           生成文件:%temp%\photo*.zip
           //压缩包中文件为picture*.JPG-www.myspace.com (*代表同一随机数字)
           //压缩包中文件与poolmc.exe为同一文件
        2、连接以下域名:
           www.timbercreeksoftware.com
           www.massiverender.com
           01.cybernix.info
           下载文件:
           http://www.massiverender.com/*****/p3.exe    //与poolmc.exe为同一文件
        3、添加注册表启动项:
           [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
           "Windows Pool Setup"="poolmc.exe"
    4、下载文件:http://www.timbercreeksoftware.com/regdata/eng.txt
           文件内容如下:
           u want to see something really funny? look at this lol
           have you seen this new picture of me?
           do you like this picture of me?
           new party pictures :)
           You want to see something very funny? accept this haha
           Do you like sexyness? accept this and you will know!
           want to see my new pics? accept this
           I just found this nasty pic.. you need to see this haha
           let me introduce you to my newest friend :) accept the pic
           New myspace pics here
           New facebook pics accept ;]
           this person looks like you
           look at my new profile pic
           watch out.. this picture im sending you is so nasty!
           do I look good with this mix?
           Hello! would you like to see my new picture?
           did I send you my new pic? if not here it is :)
           this picture is so amazing I cannot believe this
           have you seen the newest iphone? its so amazing check it out
           would you like me to add our picture to facebook?
           can I add your picture to my Myspace albums?
           checkout the newest faster car.. it is incredible!
           do I look good in this picture?
           checkout my new shirt I just got :)
           This is my newest webcam.. tell me what you think of it
           I have an old picture of you...want it? here it is!
           dont freakout when you see this picture
           dont scream when you see this picture lol
           dont kill me for sending you this picture, you must see it!
           haha this picture of you is so funny!
           I'm sending you my new photo accept it
           Hi, remember this picture of you ?
           You look so sexy in this picture
           do you like dogs? look at my new dog!
           can I add this picture of us to my new blog?
           This is so hot I want it badly look!
           I got a new car!! look at the pics!
           checkout my latest acquisition hehe
           do you know this person on this picture? I think you do
           I think you will faint when you see this pic
           I was so drunk at this party.. check it out lol
           I can't believe I am in this picture look!
           haha you're gonna laugh hard when you see this
           checkout the newest fastest car
           I took this pic in my vacation:)
           this is so nasty...
           I love this watch I think im buying it
           I look so fat in this pic :(
           your mom in this picture lol
           I like this picture of you a lot
           并根据在文件中随机选择语句发送给MSN好友,同时发送压缩包文件photo*.zip  //*为随机数字


二、解决方案
    
    手工清除方法:
         1、结束病毒进程。选择进程管理功能,终止poolmc.exe进程。
         2、删除病毒生成的文件。
         3、删除病毒的启动项。选择启动管理,删除名为"Windows Pool Setup"的启动项。
         4、建议用户屏蔽本文中提到的域名。
三、安全建议

    1、立即安装或更新防病毒软件并对内存和硬盘全面扫描。
    2、根据实际安全级别需要适当考虑选用防火墙,并进行正确的设置。
    3、及时安装系统补丁。
    4、禁用或删除不必要的的帐号,对管理员帐号设置一个强壮的密码。
    5、禁用不必要的服务。
    6、及时更新常用软件,尤其是聊天工具。
    7、不要随便打开不明来历的电子邮件,尤其是邮件附件。
    8、不要随意下载不安全网站的文件并运行。
    9、下载和新拷贝的文件要首先进行查毒。
    10、不要轻易打开即时通讯工具中发来的链接或可执行文件。
    11、使用移动存储介质进行数据访问时,先对其进行病毒检查,建议使用超级巡警U盘免疫器进行免疫。

 

注: %System% 是一个可变路径,在windows95/98/me中该变量是指%Windir%\System,在WindowsNT/2000/XP/2003/VISTA中该变
   量指%Windir%\System32。其它:
       %SystemDrive%           系统安装的磁盘分区
       %SystemRoot% = %Windir%   WINDODWS系统目录
       %ProgramFiles%        应用程序默认安装目录
       %AppData%               应用程序数据目录
       %CommonProgramFiles%      公用文件目录
       %HomePath%              当前活动用户目录
       %Temp% =%Tmp%           当前活动用户临时目录
       %DriveLetter%           逻辑驱动器分区
       %HomeDrive%            当前用户系统所在分区

责任编辑:wengine


相关文章
 

最新文章

更多

· 新型“网银盗号”病毒现...
· 2008年6月通过电子邮件传...
· “AV杀手”病毒考验杀毒...
· 卡巴斯基实验室启动全球...
· 360安全中心评出08年上半...
· Word遭毒伪装 "办公室伪...
· 桌面幽灵”奇袭互联网 综...
· 病毒借《功夫之王》施拳...
· 全国信息网络安全状况和...
· 国家计算机病毒中心:26...

推荐文章

更多

· 新型“网银盗号”病毒现...
· 2008年6月通过电子邮件传...
· “AV杀手”病毒考验杀毒...
· 卡巴斯基实验室启动全球...
· 360安全中心评出08年上半...
· Word遭毒伪装 "办公室伪...
· 桌面幽灵”奇袭互联网 综...
· 病毒借《功夫之王》施拳...
· 全国信息网络安全状况和...
· 国家计算机病毒中心:26...

热点文章

更多

· 360安全中心评出08年上半...
· 卡巴斯基实验室启动全球...
· “AV杀手”病毒考验杀毒...
· 2008年6月通过电子邮件传...
· 新型“网银盗号”病毒现...

友情链接

更多 >>

广西信息网络安全报警网站 南宁市公安局网络警察支队 广西壮族自治区民政厅 南宁元征技术开发有限公司 国家计算机病毒应急处理中心
南宁市普威科技有限责任公司 广东天海威数码技术有限公司 珠海捷郎菱网络科技有限公司 中国互联安全网
桂ICP备05007911号