MSN传播病毒 pic48174.zip firefoxpgm.exe 解决方案

时间:2007-08-25 21:53:19   来源:C.I.S.R.T.  作者:海色の月  点击:次  出处:技术无忧
关键字:MSN 病毒 杀毒软件 木马

 
病毒名称:N/A(Kaspersky)
病毒别名:Worm.Win32.MSNPhoto.e(瑞星
病毒大小:85,504 字节
样本MD5:9aead5c826eaad7a466edd6d32e39ab1
样本SHA1:875e6cca51b1d57898333450da6b96fb9d71f708
传播方式:通过MSN传播


技术分析
==========


MSN蠕虫变种,带有伪装JPG图标,根据染毒系统的语言向MSN联系人发送不同语言的诱惑文字消息和带毒压缩包,当联系人接收并打开带毒压缩包中的病毒文件时系统受到感染。

病毒运行后在系统目录生成包含自身的带毒ZIP压缩包:
%Windows%\pic48174.zip
其中包含病毒文件名为:photo1851.jpg-www.photoalbum.com

创建副本:
%Windows%\firefoxpgm.exe

使用批处理c:\a.bat停止“安全中心”和“WINVNC”服务:


 
@echo off
net stop "Security Center"
net stop winvnc4
del c:\a.bat

创建启动项:


 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Firefox Plugin Manager"="firefoxpgm.exe"

修改注册表将自己以“Windows Configuration”名称添加到Windows防火墙的例外列表中:


 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%Windows%\firefoxpgm.exe"="%Windows%\firefoxpgm.exe:*:Enabled:Windows Configuration"

向MSN联系人发送以下诱惑文字,同时发送带毒压缩包C005_jpg.zip诱使联系人接收并打开:


 
oye voy a poner esa foto de nosotros en mi myspace :->
jaja recuerda cuando tuviste el pelo asioye voy a agregar esa foto a mi blog ya
jaja debes poner esa foto como foto principal en tu myspace o algo :D
hola esas son las fotos :>
esa foto de tu y yo la voy a poner en myspace
voy a poner esa foto de nosotros en mi blog yaoye ponga esa foto en tu myspace como la foto principal
jajaja yo me recuerdo cuando tuvistes el pelo asiay no ese pelo fue lo mas chistoso...q
estabas pensando
ehi metter?quest'immagine di noi sul mio myspace :>
jaja ricordo quando lei aveva i suoi capelli come questoehi aggiunger?quest'immagine di noi al mio weblog
jaja lei dovrebbe fare quest'il suo pic predefinito sul myspace o qualcosa :D
metta questi fotos in suo pagina myspace
Qui sono il fotos di ciCaricher?questa foto al mio myspace adesso
Io ricordo quando abbiamo portato questa foto
Per favore nessuno lasciare vede le nostre foto
he werde ich diese Abbildung von uns auf mein myspace setzenlol erinnern sich, an als
Sie pflegten, Ihr Haar so zu habenhe werde ich diese Abbildung von uns meinem weblog hinzuf en
Haha sollten Sie dieses
Ihre R kstellung auf myspace oder etwas pic bilden:D
he ich zeige Ihnen diese Abbildung von mir erhaupt?Wimmern!
Blick auf diese alte Abbildung, die ich:
fand |mhten den pics von meinen Ferien sehen?
wil je fotos zien van mijn vakantie wow!
moet je eens kijken welke foto ik nu gevonden heb
he heb je ooit deze foto laten zien ?
haha you moet die je standaard foto maken op hyves of myspace
hey ik voeg deze foto van ons ff toe op mijn weblog
lol ik kan me nog herrinneren toen je haar zoals dit had
hey i zet deze foto van ons even op mijn myspace :>
voulez voir le PICS de mes vacances?
daut de la reproduction sonore !
regard ?cette vieille image que j'ai trouv :|
est-ce qu'h?je vous montre jamais cette image de moi?
haha vous devriez rendre ceci votre daut pic sur le myspace ou quelque chose :D
h?je vais ajouter cette image de nous ?mon weblog le
lol se rappellent quand vous aviez l'habitude d'avoir vos cheveux comme ceci
h?je vais mettre cette image de nous sur mon myspace :>
hey, look at my pictures from vacation
look at this drunk picture from the other night
hey did i ever show you this picture of me?
haha you should make this your default pic on myspace or something :D
hey i'm going to add this picture of us to my weblog
lol remember when you used to have your hair like this
hey i'm gonna put this picture of us on my myspace :>

尝试连接远程IRC:vtc.darksheekz.info


清除步骤
==========

1. 删除病毒创建的启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):


 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Firefox Plugin Manager"="firefoxpgm.exe"

2. 重新启动计算机

3. 删除病毒文件(如遇提示无法删除文件,到www.pc51.net/down下载费尔木马强制删除器工具进行强制删除):
%Windows%\pic48174.zip
%Windows%\firefoxpgm.exe

4. 从Windows防火墙的例外里删除名称“Windows Configuration”。

技术 无忧 pc51.Net


文章评论

共有 0 位网友发表了评论 此处只显示部分留言 点击查看完整评论页面