本周受关注恶意软件:
病毒名:Email-Worm.Win32.Botter.e
文件大小: 41984字节
创建文件:
C:\Documents and Settings\Administrator\M-25040754805701040205060\winsvc.exe
创建注册表:
HKEY_LOCAL_MACHINE\\Software\Microsoft\Windows\CurrentVersion\Run\
Microsoft Windows Update="C:\Documents and Settings\Administrator\M-25040754805701040205060\winsvc.exe"
HKEY_LOCAL_MACHINE\\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
C:\Documents and Settings\Administrator\M-25040754805701040205060\winsvc.exe ="C:\Documents and Settings\Administrator\M-25040754805701040205060\winsvc.exe"
主要行为:
这是一个蠕虫病毒。该程序运行时首先通过服务的方式给vmware发送IO控制码,通过返回值判断当前程序是否运行在虚拟机中,如果是则直接退出。然后程序将尝试加载SbieDll.dll,从而判断是否运行在沙盒中,如果是则退出,并创建名为"w10"的互斥体,防止蠕虫病毒重复运行,然后将自身复制到
"C:\Documents and Settings\Administrator\M-25040754805701040205060\winsvc.exe",并且设置文件属性为"只读|系统|隐藏"。接着通过修改注册表将自己添加到防火墙白名单,并添加到开机自启动。最后创建新的进程打开进程"C:\Documents and Settings\Administrator\M-25040754805701040205060\winsvc.exe",然后退出当前进程。子进程运行后,则会检测Windows Live Messenger是否被安装,如果被安装则通过字典暴力破解的方式,登录用户的Windows Live Messenger账户,并向被感染的用户的好友每人发送一条短语和自身恶意的网络链接。要发送的消息由会根据用户电脑安装的语言发送相应的语言的消息短语。当用户收到好友发送的消息后,点下恶意链接下载恶意程序,就导致了蠕虫的广泛传播。
专家预防建议: