基本介紹
- 中文名:W32.Netsky.B
- 類型:蠕蟲病毒
- 傳播方式:群發電子郵件
- 發現時間:2004 年 2 月 17 日
- 感染長度:22,016位元組
- 別名:W32/Netsky.b@MM
- 廣度級別: Low
- 感染數量:50 - 999
- 站點數量: More than 10
- 地理位置分布: Low
基本簡介,別名,受感染的系統,特徵,防護,損壞,分發,注意,建議,手動防毒,步驟,
基本簡介
發現: 2004 年 2 月 17 日
更新: 2007 年 2 月 13 日 12:21:38 PM
並會以下列檔案形式存在: doom2.doc.pif
sex sex sex sex.doc.exe
rfc compilation.doc.exe
dictionary.doc.exe
win longhorn.doc.exe
e.book.doc.exe
programming basics.doc.exe
how to hack.doc.exe
max payne 2.crack.exe
e-book.archive.doc.exe
virii.scr
nero.7.exe
eminem - lick my pussy.mp3.pif
cool screensaver.scr
serial.txt.exe
office_crack.exe
hardcore porn.jpg.exe
angels.pif
porno.scr
matrix.scr
photoshop 9 crack.exe
strippoker.exe
dolly_buster.jpg.pif
winxp_crack.exe
W32.Netsky.B的病毒特徵如下:
別名:W32/Netsky.b@MM [McAfee], W32/Netsky.B.worm [Panda], WORM_NETSKY.B [Trend Micro], Moodown.B [F-Secure], I-Worm.Moodown.b [Kaspersky]
病毒類型:蠕蟲
感染長度:22,016位元組
受感染系統:Windows 2000, Windows 95, Windows 98, Windows Me, Windows XP
不會受感染系統:Linux, Macintosh, UNIX, Windows 3.x
通過W32.Netsky.B傳送的電子郵件具有下列特徵:
標題: (為以下其中之一)
hi
hello
read it immediately
something for you
warning
information
stolen
fake
unknown
訊息: (為以下其中之一)
anything ok?
what does it mean?
ok
i'm waiting
read the details.
here is the document.
read it immediately!
my hero
here
is that true?
is that your name?
is that your account?
i wait for a reply!
is that from you?
you are a bad writer
I have your password!
something about you!
kill the writer of this document!
i hope it is not true!
your name is wrong
i found this document about you
yes, really?
that is bad
here it is
see you
greetings
stuff about you?
something is going wrong!
information about you
about me
from the chatter
here, the serials
here, the introduction
here, the cheats
that's funny
do you?
reply
take it easy
why?
thats wrong
misc
you earn money
you feel the same
you try to steal
you are bad
something is going wrong
something is fool
附屬檔案名稱: (為以下其中之一)
document
msg
doc
talk
message
creditcard
details
attachment
me
stuff
posting
textfile
concert
information
note
bill
swimmingpool
product
topseller
ps
shower
aboutyou
nomoney
found
story
mails
website
friend
jokes
location
final
release
dinner
ranking
object
mail2
part2
disco
party
misc
附屬檔案擴展 1: (可能將包括其中之一)
.txt
.rtf
.doc
.htm
附屬檔案擴展2: (為以下其中之一)
.exe
.scr
.com
.pif
別名
W32.Alua@mm, Win32/Bagle.B.Worm [Computer A, Bagle.B [F-Secure], W32/Bagle.b@MM [McAfee], W32/Bagle.B@mm [Norman], WORM_BAGLE.B [Trend Mirco], W32/Bagle.B.worm [Panda], W32/Tanx-A [Sophos], I-Worm.Bagle.b [Kaspersky]
類型: Worm
感染長度: 11,264 Bytes
受感染的系統
Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
W32.Beagle.B@mm 是群發郵件蠕蟲,它會在 TCP 連線埠 8866 上打開後門。該蠕蟲利用其自己的 SMTP 引擎進行電子郵件傳播,並且能夠使用後門正在監聽的連線埠和隨機 ID 號與蠕蟲的作者聯繫。
特徵
此類電子郵件有以下特徵:
發件人:<欺騙性地址>
主題:ID <隨機字元>... thanks
附屬檔案:<隨機字元>.exe
注意:
* 日期為 2 月 17 日 5:20AM PT 的 Beta 版定義 27975 或更高版本可以檢測到該威脅。
* 最初的版本可能將該威脅檢測為 W32.Alua@mm 或 W32.Aula@mm。
* 賽門鐵克安全回響中心已經創建了用來殺除 W32.Beagle.B@mm 的工具。單擊此處可獲取該工具。
可禁止以下域以防止該蠕蟲提交任何信息。
防護
* 病毒定義(每周 LiveUpdate™) 2004 年 2 月 17 日
* 病毒定義(智慧型更新程式) 2004 年 2 月 17 日
威脅評估
廣度
* 廣度級別: Low
* 感染數量: 50 - 999
* 站點數量: More than 10
* 地理位置分布: Low
* 威脅抑制: Easy
* 清除: Moderate
損壞
* 損壞級別: Medium
* 大規模傳送電子郵件: Sends itself to email addresses found in files with the following extensions: .wab, .txt, .htm, .html
* 危及安全設定: Allows unauthorized remote access.
分發
* 分發級別: High
* 電子郵件的主題: ID [random characters]... thanks
* 附屬檔案名稱: [random characters].exe
* 附屬檔案大小: 11,264 bytes
* 連線埠: TCP 80, 8866
W32.Beagle.B@mm運行時會執行下列操作:
1. 檢查當地時間。如果當地時間晚於 2004 年 2 月 25 日結束時,則該蠕蟲退出。
2. 如果該蠕蟲不是從 %system%\au.exe 執行,則會啟動 Windows 聲音記錄程式 sndrec32.exe。
注意
%System% 是一個變數。蠕蟲會找到 System 資料夾,並將自身複製到其中。默認情況下,此資料夾為 C:\Windows\System (Windows 95/98/Me)、C:\Winnt\System32 (Windows NT/2000) 或 C:\Windows\System32 (Windows XP)。
3. 如果檔案 %System%\au.exe 不存在,則蠕蟲會將其自身複製到該位置。如果該蠕蟲將其自身複製到 %System%\au.exe,它將會啟動新建的副本,而終止自身。
4. 將值:
"au.exe"="%System%\au.exe"
添加到註冊表鍵:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
該修改造成該蠕蟲在 Windows 啟動時執行。
5. 將下列兩個值:
"frn" = "0x00000001" or "frn" = "0x00000000"
和
"gid" = "<random value>"
添加到註冊表鍵:HKEY_CURRENT_USER\SOFTWARE\Windows2000
作者將插入“gid”鍵的隨機值用作唯一標識符。
6. 在 TCP 連線埠 8866 上打開後門,使攻擊者能夠向受感染計算機上載檔案。所有上載的檔案將保存在 %System% 資料夾中,然後執行。
7. 每 10,000 秒向以下 TCP 連線埠 80 上的網站傳送 HTTP GET 請求:
GET 請求包括受感染計算機在監聽的連線埠號和保存在 Windows 註冊表的“gid”鍵中的 ID 號。而且將通過連線 web 伺服器傳送該 IP 地址。
8. 掃描本地驅動器上具有以下擴展名的檔案以查找電子郵件地址:
* .wab
* .txt
* .htm
* .html
此類電子郵件有以下特徵:
發件人:<欺騙性地址>
主題:ID <隨機字元>... thanks
正文:
Yours ID <random characters>
- -
Thank
附屬檔案:<隨機字元>.exe
該蠕蟲將不向包含以下任何字元串的地址傳送電子郵件:
* @microsoft
* @avp.
注意:W32.Beagle.B@mm 編寫為在 2004 年 2 月25 日結束時停止。
建議
賽門鐵克安全回響中心建議所有用戶和管理員遵循以下基本安全“最佳實踐”:
* 禁用並刪除不需要的服務。 默認情況下,許多作業系統會安裝不必要的輔助服務,如 FTP 伺服器、telnet 和 Web 伺服器。這些服務可能會成為攻擊所利用的途徑。 如果將這些服務刪除,混合型威脅的攻擊途徑會大為減少,同時您的維護工作也會減少,只通過補丁程式更新即可完成。
* 如果混合型威脅攻擊了一個或多個網路服務,則在套用補丁程式之前,請禁用或禁止訪問這些服務。
* 始終安裝最新的補丁程式,尤其是那些提供公共服務而且可以通過防火牆訪問的計算機,如 HTTP、FTP、郵件和 DNS 服務(例如,所有基於 Windows 的計算機上都應該安裝最新的 Service Pack)。. 另外,對於本文中、可靠的安全公告或供應商網站上公布的安全更新,也要及時套用。
* 強制執行密碼策略。 複雜的密碼使得受感染計算機上的密碼檔案難以破解。這樣會在計算機被感染時防止或減輕造成的損害。
* 配置電子郵件伺服器以禁止或刪除帶有 vbs、.bat、.exe、.pif 和 .scr 等附屬檔案的郵件,這些檔案常用於傳播病毒。
* 迅速隔離受感染的計算機,防止其對企業造成進一步危害。 執行取證分析並使用可靠的介質恢復計算機。
使用防毒工具防毒
賽門鐵克安全回響中心已經創建了用來殺除 W32.Beagle.B@mm 的工具。這是消除此威脅的最簡便方法。單擊此處可獲取該工具。
當然,也可以按照以下指示自己手動防毒。
手動防毒
1. 禁用系統還原 (Windows Me/XP)。
2. 更新病毒定義。
3. 刪除添加到註冊表的值,重啟系統。
4. 運行完整的系統掃描,並刪除所有檢測為 W32.Beagle.B@mm 的檔案。
步驟
有關每個步驟的詳細信息,請閱讀以下指導。
1. 禁用系統還原(Windows Me/XP)
如果運行的是 Windows Me 或 Windows XP,建議暫時關閉“系統還原”。此功能默認情況下是啟用的,一旦計算機中的檔案被破壞,Windows 可使用該功能將其還原。如果病毒、蠕蟲或特洛伊木馬感染了計算機,則系統還原功能會在該計算機上備份病毒、蠕蟲或特洛伊木馬。
Windows 禁止包括防病毒程式在內的外部程式修改系統還原。因此,防病毒程式或工具無法刪除 System Restore 資料夾中的威脅。這樣,系統還原就可能將受感染檔案還原到計算機上,即使已經清除了所有其他位置的受感染檔案。
此外,病毒掃描可能還會檢測到 System Restore 資料夾中的威脅,即使您已將該威脅刪除。
有關如何關閉系統還原功能的指導,請參閱 Windows 文檔或下列文章之一:
* 如何禁用或啟用 Windows XP 系統還原
* 如何禁用或啟用 Windows Me 系統還原
注意:蠕蟲移除乾淨後,請按照上述文章所述恢復系統還原的設定。
有關詳細信息以及禁用 Windows Me 系統還原的其他方法,請參閱 Microsoft 知識庫文章:病毒防護工具無法清除 _Restore 資料夾中受感染的檔案,文章 ID:CH263455。
2. 更新病毒定義
賽門鐵克安全回響中心在我們的伺服器上發布任何病毒定義之前,會對其進行全面測試以保證質量。可以通過兩種方式獲得最新的病毒定義:
* 運行 LiveUpdate(這是獲取病毒定義的最簡便方法):這些病毒定義被每周一次(通常在星期三)發布到 LiveUpdate 伺服器上,除非出現大規模的病毒爆發情況。要確定是否可通過 LiveUpdate 獲取此威脅的定義,請參考病毒定義 (LiveUpdate)。
* 使用智慧型更新程式下載病毒定義:智慧型更新程式病毒定義會在工作日(美國時間,星期一至星期五)發布。應該從賽門鐵克安全回響中心網站下載病毒定義並手動進行安裝。要確定是否可通過智慧型更新程式獲取此威脅的定義,請參考病毒定義(智慧型更新程式)。
現在提供智慧型更新程式病毒定義:有關詳細說明,請參閱如何使用智慧型更新程式更新病毒定義檔案。
3. 從註冊表中刪除值
注意:對系統註冊表進行任何修改之前,賽門鐵克強烈建議您最好先替註冊表進行一次備份。對註冊表的修改如果有任何差錯,嚴重時將會導致數據遺失或檔案受損。只修改指定的註冊表鍵。如需詳細指示,請閱讀「如何備份 Windows 註冊表」檔案。
1. 單擊“開始”,然後單擊“運行”。(將出現“運行”對話框。)
2. 鍵入 regedit,然後單擊“確定”。(將打開註冊表編輯器。)
3. 導航至以下鍵:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
4. 在右窗格中,刪除值:
"au.exe"="%System%\au.exe"
5. 導航至以下鍵:
HKEY_CURRENT_USER\SOFTWARE
6. 刪除以下子鍵
Windows2000
7. 退出註冊表編輯器。
8. 關閉計算機,等待三十秒後重新啟動。
4. 掃描和刪除受感染檔案
1. 啟動 Symantec 防病毒程式,並確保已將其配置為掃描所有檔案。
* Norton AntiVirus 單機版產品:請閱讀文檔:如何配置 Norton AntiVirus 以掃描所有檔案。
* 賽門鐵克企業版防病毒產品:請閱讀 如何確定 Symantec 企業版防病毒產品被設定為掃描所有檔案。
2. 運行完整的系統掃描。
3. 如果檢測到任何檔案被 W32.Beagle.B@mm 感染,請單擊“刪除”。