基本介紹
- 中文名:將死者
- 外文名:I-WORM/GONER
- 病毒類型:網路蠕蟲
- 病毒大小:38912位元組
- 編寫程式:Visual Bsaic(簡稱VB)
- 危害系統:Wnidows NT/2000/XP/9x/Me
病毒機理,攻擊原理,病毒構成,運行過程,傳播方式,病毒對應,病毒預防,手工清除,
病毒機理
攻擊原理
該病毒以電子郵件形式傳播時使用的主題“HI”,附屬檔案(gone.scr)被修改成螢幕保護程式,大小為38912位元組。內容:"How are you ? When I saw this screensaver, I immediately thought about you。 I am in a hurry, I promise you will love it!"(我一看到這個螢幕保護程式,我馬上就想到了你。我想你一定會喜歡的!)病毒被激活,病毒會顯示一個有關它來源的訊息框和一條錯誤訊息(Error While Analyze DirectX!),病毒就可以向用戶電子郵件系統地址簿中的所有地址傳送帶有病毒的郵件,另外還會關閉計算機用戶正在運行的視窗,刪除反病毒檔案和系統檔案。
病毒構成
將死者(Goner)病毒是個壓縮檔案 ,壓縮檔案打開就會變成159KB大小的檔案。該病毒是用Visual Basic編寫,經過壓縮軟體UPX壓縮,反解壓工具處理,使之用原始的UPX不能解壓。由於是VB編寫的病毒,病毒運行時就需要VB的動態程式庫(msvbvm60.dll),用戶計算機里沒這個檔案,病毒就無法被激活。
運行過程
病毒打開彈出一個對話框。(對話框內容介紹病毒來源)
病毒將自身copy至Windows系統目錄下,修改註冊表:HKLM\Software\Microsoft\Windows\CurrentVersion\Run%SystemDirectory%\GONE.SCR = %SystemDirectory%\GONE.SCR
偽裝成了一個螢幕護程式傳播。通過Outlook電子郵件地址簿向用戶傳送帶有蠕蟲病毒附屬檔案檔案時,病毒會以郵件方式顯示:郵件主題:Hi。郵件內容:How are you ?When I saw this screensaver, I immediately thought about you I am in a harry, I promise you will love it!
附屬檔案名稱:GONE.SCR。
彈一對話框,顯示一條虛假信息來掩飾自己:(Error While Analyze DirectX!)。