Trojan.Win32.Agent.axx,MSN蠕蟲變種,向MSN聯繫人傳送不同語言的誘惑文字訊息和帶毒壓縮檔,當聯繫人接收並打開帶毒壓縮檔中的病毒檔案時系統受到感染。
基本介紹
- 中文名:Trojan.Win32.Agent.axx
- 病毒別名:W32/Checkout(McAfee)
- 病毒大小:33,792 位元組
基本信息,加殼方式,
基本信息
病毒名稱:Trojan.Win32.Agent.axx(Kaspersky)
病毒別名:W32/Checkout(McAfee)
Dropper.Win32.InsteadMem.b(瑞星)
Win32.Troj.Agent.33792(毒霸)
加殼方式
樣本MD5:9881d76dfc1d1f40366c62246307c12f
樣本SHA1:8b7d34feb270dd15701fa70232bb33aaac0251e3
發現時間:2007.9
更新時間:2007.9
關聯病毒:
傳播方式:通過MSN傳播
技術分析
========== 字串5
病毒運行後複製自身到系統目錄:
%Windows%\system\services.exe 字串1
創建包含自身的帶毒ZIP壓縮檔:
%Windows%\IMG0024.zip
壓縮檔中包含的病毒檔案名稱為:IMG0017-WWW.PHOTOUPLOAD.COM 字串3
創建啟動項: 字串1
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Services Registry"="%Windows%\system\services.exe"
字串6
在Windows防火牆中添加自身到.例外列表:
字串5
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\List]
字串1
"%Windows%\system\services.exe"="%Windows%\system\services.exe:*:
Enabled:Messenger Sharing" 字串9
設定註冊表信息:
字串4
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="7000" 字串7
根據染毒系統的語言向MSN聯繫人傳送相.應的誘惑文字訊息,同時傳送帶毒壓縮檔IMG0024.zip誘使聯繫人接收打開: 字串9
QUOTE:
ay no ese pelo fue lo mas chistoso...q estabas pensando
jajaja yo me recuerdo cuando tuvistes el pelo asi
oye ponga esa foto en tu myspace como la foto principal
voy a poner esa foto de nosotros en mi blog ya
esa foto de tu y yo la voy a poner en myspace
hola esas son las fotos
jaja debes poner esa foto como foto principal en tu myspace o algo :D
oye voy a agregar esa foto a mi blog ya
jaja recuerda cuando tuviste el pelo asi
oye voy a poner esa foto de nosotros en mi myspace :->
Per favore nessuno lasciare vede le nostre foto
Io ricordo quando abbiamo portato questa foto
Caricher?questa foto al mio myspace adesso
Qui sono il fotos di ci
jaja lei dovrebbe fare quest''''''''il suo pic predefinito sul myspace o qualcosa :D
metta questi fotos in suo pagina myspace
ehi aggiunger?quest''''''''immagine di noi al mio weblog
jaja ricordo quando lei aveva i suoi capelli come questo
ehi metter?quest''''''''immagine di noi sul mio myspace :>
字串2
m鯿hten den pics von meinen Ferien sehen?
Wimmern! Blick auf diese alte Abbildung, die ich: fand
he ich zeige Ihnen diese Abbildung von mir 黚erhaupt?
Haha sollten Sie dieses Ihre R點kstellung auf myspace oder etwas pic bilden:D
he werde ich diese Abbildung von uns meinem weblog hinzuf黦en
lol erinnern sich, an als Sie pflegten, Ihr Haar so zu haben
he werde ich diese Abbildung von uns auf mein myspace setzen
wil je fotos zien van mijn vakantie
wow! moet je eens kijken welke foto ik nu gevonden heb
he heb je ooit deze foto laten zien ?
haha you moet die je standaard foto maken op hyves of myspace
hey ik voeg deze foto van ons ff toe op mijn weblog
lol ik kan me nog herrinneren toen je haar zoals dit had
Hey i zet deze foto van ons even op mijn myspace
d閒aut de la reproduction sonore ! regard ?cette vieille image que j''''''''ai trouv閒 : |
mes photos chaudes :D
haha vous devriez rendre ceci votre
d閒aut pic sur le myspace ou quelque chose :D 字串6
j''''''''ai fais pour toi ce photo album tu dois le voire :p
h?je vais ajouter cette image de nous ?mon weblog
le lol se rappellent quand vous aviez l''''''''habitude d''''''''avoir vos cheveux comme ceci
h?je vais mettre cette image de nous sur mon myspace :>
Check out my nice photo album. :D
wanna see the pics from my vacation? :>
Nice new photos of me and my friends and stuff and when i was young lol...
lol remember when you used to have your hair like this
My friend took nice photos of me.you Should see em loL!
hey i''''''''m going to add this picture of us to my weblog
Here are my private pictures for you
字串8
嘗試連線遠程IRC:sz.secdreg.org 字串3
清除步驟
========== 字串8
1. 刪除病毒創.建的啟動項: 字串9
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Services Registry"="%Windows%\system\services.exe"
字串1
2. 重新啟動計算機
字串6
3. 刪除病毒檔案:
%Windows%\system\services.exe
%Windows%\IMG0024.zip
字串5
4. 刪除Windows防火牆例外列表中的“Messenger Sharing”項:
該項對應病毒檔案:%Windows%\system\services.exe
字串8
5. 設定註冊.表信息:
字串3
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="20000" 字串2