45IT.COM- 电脑学习从此开始!
DIY硬件教程攒机经验装机配置
设计Photoshop网页设计特效
系统注册表DOS系统命令其它
存储主板显卡外设键鼠内存
维修显卡CPU内存打印机
WinXPVistaWin7unix/linux
CPU光驱电源/散热显示器其它
修技主板硬盘键鼠显示器光驱
办公ExcelWordPowerPointWPS
编程数据库CSS脚本PHP
网络局域网QQ服务器
软件网络系统图像安全
页面导航: 首页 > 电脑学院 > 网络安全 >

MSN传播病毒IMG-0012.zip lsass.exe 解决方案

电脑软硬件应用网 45IT.COM 时间:2007-09-13 08:13 作者:海色の月
病毒名称:Backdoor.Win32.SdBot.bxr(Kaspersky)
病毒别名:Worm.MSN.Win32.PhotoCheat.f(瑞星)
      Win32.Hack.SdBot.bx.25600(毒霸)
病毒大小:25,600 字节
加壳方式:UPX
样本MD5:d799d8ffd0c98af60507b98e2961b826
样本SHA1:4a75efbe635d2bd7287734c0fe936ef3b155cd1b
传播方式:通过MSN传播


技术分析
==========

MSN蠕虫变种,向MSN联系人发送不同语言的诱惑文字消息和带毒压缩包,当联系人接收并打开带毒压缩包中的病毒文件时系统受到感染。

病毒运行后复制自身到系统目录:
%Windows%\system\lsass.exe

创建包含自身的带毒ZIP压缩包:
%Windows%\IMG-0012.zip
其中包含的病毒文件名为:img0012-www.photostorage.com

创建启动项:

 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Lsass Services"="%Windows%\system\lsass.exe"

在Windows防火墙中添加自身到例外列表:
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%Windows%\system\lsass.exe"="%Windows%\system\lsass.exe:*:Enabled:Windows Sharing"

设置注册表信息:

 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="7000"

根据染毒系统的语言向MSN联系人发送相应的诱惑文字消息,同时发送带毒压缩包IMG-0012.zip诱使联系人接收打开:

 
ay no ese pelo fue lo mas chistoso...q
estabas pensando jajaja yo me recuerdo cuando tuvistes el pelo asi
oye ponga esa foto en tu myspace
como la foto principal voy a poner esa
foto de nosotros en mi blog ya
esa foto de tu y yo la voy a poner en myspace
hola esas son las fotos
jaja debes poner esa foto como foto principal en tu myspace o algo :D
oye voy a agregar esa foto a mi blog ya
jaja recuerda cuando tuviste el pelo asi
oye voy a poner esa foto de nosotros en mi myspace :->
Per favore nessuno lasciare vede le nostre foto
Io ricordo quando abbiamo portato questa foto
Caricher?questa foto al mio myspace adesso
Qui sono il fotos di ci jaja lei dovrebbe fare
quest'il suo pic predefinito sul myspace o qualcosa :D
metta questi fotos in suo pagina myspace
ehi aggiunger?quest'immagine di noi al mio weblog
jaja ricordo quando lei aveva i suoi capelli come questo
ehi metter?quest'immagine di noi sul mio myspace :>
m鯿hten den pics von meinen Ferien sehen?
Wimmern! Blick auf diese alte Abbildung, die ich: fand
he ich zeige Ihnen diese Abbildung von mir 黚erhaupt?
Haha sollten Sie dieses Ihre R點kstellung auf myspace oder etwas pic bilden:D
he werde ich diese Abbildung von uns meinem weblog hinzuf黦en
lol erinnern sich, an als Sie pflegten, Ihr Haar so zu haben
he werde ich diese Abbildung von uns auf mein myspace setzen
wil je fotos zien van mijn vakantie wow!
moet je eens kijken welke foto ik nu gevonden heb
he heb je ooit deze foto laten zien ?
haha you moet die je standaard foto maken op hyves of myspace
hey ik voeg deze foto van ons ff toe op mijn weblog
lol ik kan me nog herrinneren toen je haar zoals dit had
Hey i zet deze foto van ons even op mijn myspace
d閒aut de la reproduction sonore !
regard ?cette vieille image que j'ai trouv閑 : |
mes photos chaudes :D
haha vous devriez rendre ceci votre d閒aut pic sur le myspace ou quelque chose :D
j'ai fais pour toi ce photo album tu dois le voire :p
h?veux tu voir mes image de vacance??
le lol se rappellent quand vous aviez l'habitude
d'avoir vos cheveux comme ceci h?je vais mettre cette image de nous sur mon myspace :>
Check out my nice photo album. :D
wanna see the pics from my vacation? :>
Nice new photos of me and my friends and stuff and when i was young lol...
lol remember when you used to have your hair like this
My friend took nice photos of me.
you Should see em loL!
hey i'm going to add this picture of us to my weblog
Here are my private pictures for you



尝试连接远程IRC:dhcp.vncsvr.com


清除步骤
==========

1. 删除病毒创建的启动项(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Lsass Services"="%Windows%\system\lsass.exe"

2. 重新启动计算机

3. 删除病毒文件(如遇提示无法删除文件,到down.45it.com下载费尔木马强制删除器工具进行强制删除):
%Windows%\system\lsass.exe
%Windows%\IMG-0012.zip


4. 删除Windows防火墙例外列表中的“Windows Sharing”项:
该项对应病毒文件:%Windows%\system\lsass.exe

5. 设置注册表信息(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="20000"
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
无法在这个位置找到: baidushare.htm
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
验证码:点击我更换图片
推荐知识