文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 病毒木马 » MSN新变种(poolmc.exe,photo38.JPG-www.myspace.com)病毒分析       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: MSN新变种(poolmc.exe,photo38.JPG-www.myspace.com)病毒分析  ( 查看:263  回复:1 )   
  本主题由 零距离 于 2008-3-11 15:27 移动  
 
pan123456
新新人类  点击可查看详细



帖子 38
精华 0
无忧币 310
积分 185
阅读权限 20
注册日期 2007-11-6
最后登录 2008-6-4 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-8 11:40   标题:MSN新变种(poolmc.exe,photo38.JPG-www.myspace.com)病毒分析
上一帖 |
超级巡警团队监测到随着广大网友开始正常的工作,MSN蠕虫又开始扩散。它会给MSN上的好友发送名字中带有photo字样的附件。
超级巡警团队提醒广大用户不要轻易下载并运行利用MSN传播的程序。

一、病毒相关分析:

病毒标签:
病毒名称:Backdoor.win32.IRCB.gen
病毒别名:MSN蠕虫
病毒类型:蠕虫
危害级别:3
感染平台:Windows
病毒大小:78,848(字节)
SHAI
:c69509ab0a8108c2c48eb9589735d4be51ed26d5
加壳类型:EXECryptor
开发工具:VC
病毒行为:
1、复制自身为%System%\poolmc.exe
      
生成文件:%temp%\photo*.zip
           //压缩包中文件为picture*.JPG-www.myspace.com (*代表同一随机数字)
           //压缩包中文件与poolmc.exe为同一文件
2、连接以下域名:
           www.timbercreeksoftware.com
           www.massiverender.com
           01.cybernix.info
           下载文件:
           http://www.massiverender.com/*****/p3.exe    //与poolmc.exe为同一文件
        3、添加注册表启动项:
           [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
           "Windows Pool Setup"="poolmc.exe"
    4、下载文件:http://www.timbercreeksoftware.com/regdata/eng.txt
           文件内容如下:
           u want to see something really funny? look at this lol
           have you seen this new picture of me?
           do you like this picture of me?
           new party pictures :)
           You want to see something very funny? accept this haha
           Do you like sexyness? accept this and you will know!
           want to see my new pics? accept this
           I just found this nasty pic.. you need to see this haha
           let me introduce you to my newest friend :) accept the pic
           New myspace pics here
           New facebook pics accept ;]
           this person looks like you
           look at my new profile pic
           watch out.. this picture im sending you is so nasty!
           do I look good with this mix?
           Hello! would you like to see my new picture?
           did I send you my new pic? if not here it is :)
           this picture is so amazing I cannot believe this
           have you seen the newest iphone? its so amazing check it out
           would you like me to add our picture to facebook?
           can I add your picture to my Myspace albums?
           checkout the newest faster car.. it is incredible!
           do I look good in this picture?
           checkout my new shirt I just got :)
           This is my newest webcam.. tell me what you think of it
           I have an old picture of you...want it? here it is!
           dont freakout when you see this picture
           dont scream when you see this picture lol
           dont kill me for sending you this picture, you must see it!
           haha this picture of you is so funny!
           I'm sending you my new photo accept it
           Hi, remember this picture of you ?
           You look so sexy in this picture
           do you like dogs? look at my new dog!
           can I add this picture of us to my new blog?
           This is so hot I want it badly look!
           I got a new car!! look at the pics!
           checkout my latest acquisition hehe
           do you know this person on this picture? I think you do
           I think you will faint when you see this pic
           I was so drunk at this party.. check it out lol
           I can't believe I am in this picture look!
           haha you're gonna laugh hard when you see this
           checkout the newest fastest car
           I took this pic in my vacation:)
           this is so nasty...
           I love this watch I think im buying it
           I look so fat in this pic :(
           your mom in this picture lol
           I like this picture of you a lot
           并根据在文件中随机选择语句发送给MSN好友,同时发送压缩包文件photo*.zip  //*为随机数字
二解决方案
推荐方案:安装超级巡警进行全面病毒查杀。超级巡警用户请升级到最新病毒库,并进行全盘扫描。
超级巡警下载地址:http://www.dswlab.com/d1.html
手工清除方法:
1、结束病毒进程。打开超级巡警,选择进程管理功能,终止poolmc.exe进程。
         2、删除病毒生成的文件。
         3、删除病毒的启动项。打开超级巡警,选择启动管理,删除名为"Windows Pool Setup"的启动项。
         4、建议用户使用超级巡警的恶意网站屏蔽功能屏蔽本文中提到的域名。
三安全建议
1、立即安装或更新防病毒软件并对内存和硬盘全面扫描(推荐安装超级巡警)。
    2、根据实际安全级别需要适当考虑选用防火墙,并进行正确的设置。
    3、使用超级巡警的补丁检查功能,及时安装系统补丁。
    4、禁用或删除不必要的的帐号,对管理员帐号设置一个强壮的密码。
    5、禁用不必要的服务。
    6、及时更新常用软件,尤其是聊天工具。
    7、不要随便打开不明来历的电子邮件,尤其是邮件附件。
    8、不要随意下载不安全网站的文件并运行。
    9、下载和新拷贝的文件要首先进行查毒。
    10、不要轻易打开即时通讯工具中发来的链接或可执行文件。
    11、使用移动存储介质进行数据访问时,先对其进行病毒检查,建议使用超级巡警U盘免疫器进行免疫。
注: %System% 是一个可变路径,在windows95/98/me中该变量是指%Windir%\System,在WindowsNT/2000/XP/2003/VISTA中该变
   量指%Windir%\System32。其它:
%SystemDrive%           系统安装的磁盘分区
       %SystemRoot% = %Windir%   WINDODWS系统目录
       %ProgramFiles%        应用程序默认安装目录
       %AppData%               应用程序数据目录
       %CommonProgramFiles%      公用文件目录
       %HomePath%              当前活动用户目录
       %Temp% =%Tmp%           当前活动用户临时目录
       %DriveLetter%           逻辑驱动器分区
       %HomeDrive%            当前用户系统所在分区
超级巡警:彻底查杀各种木马,全面保护系统安全。



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-3-8 11:401楼
[ 顶部 ]
 
wangluo-ding
新新人类  点击可查看详细



帖子 45
精华 0
无忧币 37
积分 49
阅读权限 20
注册日期 2008-3-6
最后登录 2008-3-12 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-11 10:06 
hao



论坛活动:测测你对IT技术大会的了解指数(赠微软礼品、无忧币)
2008-3-11 10:062楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号