返回列表 发帖

[分享] MSN新变种(poolmc.exe,photo38.JPG-www.myspace.com)病毒分析

出处:超级巡警团队 时间:2008年2月27日


超级巡警团队监测到随着广大网友开始正常的工作,MSN蠕虫又开始扩散。它会给MSN上的好友发送名字中带有photo字样的附件。
超级巡警团队提醒广大用户不要轻易下载并运行利用MSN传播的程序。
一、病毒相关分析:
病毒标签:
病毒名称:Backdoor.win32.IRCB.gen
病毒别名:MSN蠕虫
病毒类型:蠕虫
危害级别:3
感染平台:Windows
病毒大小:78,848(字节)
SHAI  :c69509ab0a8108c2c48eb9589735d4be51ed26d5
加壳类型:EXECryptor
开发工具:VC
病毒行为:
1、复制自身为%System%\poolmc.exe
        生成文件:%temp%\photo*.zip
          //压缩包中文件为picture*.JPG-www.myspace.com (*代表同一随机数字)
          //压缩包中文件与poolmc.exe为同一文件
2、连接以下域名:
          www.timbercreeksoftware.com
          www.massiverender.com
          01.cybernix.info
          下载文件:
          http://www.massiverender.com/*****/p3.exe    //与poolmc.exe为同一文件
        3、添加注册表启动项:
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
          "Windows Pool Setup"="poolmc.exe"
    4、下载文件:http://www.timbercreeksoftware.com/regdata/eng.txt  
          文件内容如下:
          u want to see something really funny? look at this lol
          have you seen this new picture of me?
          do you like this picture of me?
          new party pictures :)
          You want to see something very funny? accept this haha
          Do you like sexyness? accept this and you will know!
          want to see my new pics? accept this
          I just found this nasty pic.. you need to see this haha
          let me introduce you to my newest friend :) accept the pic
          New myspace pics here
          New facebook pics accept ;]
          this person looks like you
          look at my new profile pic
          watch out.. this picture im sending you is so nasty!
          do I look good with this mix?
          Hello! would you like to see my new picture?
          did I send you my new pic? if not here it is :)
          this picture is so amazing I cannot believe this
          have you seen the newest iphone? its so amazing check it out
          would you like me to add our picture to facebook?
          can I add your picture to my Myspace albums?
          checkout the newest faster car.. it is incredible!
          do I look good in this picture?
          checkout my new shirt I just got :)
          This is my newest webcam.. tell me what you think of it
          I have an old picture of you...want it? here it is!
          dont freakout when you see this picture
          dont scream when you see this picture lol
          dont kill me for sending you this picture, you must see it!
          haha this picture of you is so funny!
          I'm sending you my new photo accept it
          Hi, remember this picture of you ?
          You look so sexy in this picture
          do you like dogs? look at my new dog!
          can I add this picture of us to my new blog?
          This is so hot I want it badly look!
          I got a new car!! look at the pics!
          checkout my latest acquisition hehe
          do you know this person on this picture? I think you do
          I think you will faint when you see this pic
          I was so drunk at this party.. check it out lol
          I can't believe I am in this picture look!
          haha you're gonna laugh hard when you see this
          checkout the newest fastest car
          I took this pic in my vacation:)
          this is so nasty...
          I love this watch I think im buying it
          I look so fat in this pic :(
          your mom in this picture lol
          I like this picture of you a lot
          并根据在文件中随机选择语句发送给MSN好友,同时发送压缩包文件photo*.zip  //*为随机数字
二解决方案
推荐方案:安装超级巡警进行全面病毒查杀。超级巡警用户请升级到最新病毒库,并进行全盘扫描。
超级巡警下载地址:http://www.dswlab.com/d1.html
手工清除方法:
1、结束病毒进程。打开超级巡警,选择进程管理功能,终止poolmc.exe进程。
        2、删除病毒生成的文件。
        3、删除病毒的启动项。打开超级巡警,选择启动管理,删除名为"Windows Pool Setup"的启动项。
        4、建议用户使用超级巡警的恶意网站屏蔽功能屏蔽本文中提到的域名。
三安全建议
1、立即安装或更新防病毒软件并对内存和硬盘全面扫描(推荐安装超级巡警)。
    2、根据实际安全级别需要适当考虑选用防火墙,并进行正确的设置。
    3、使用超级巡警的补丁检查功能,及时安装系统补丁。
    4、禁用或删除不必要的的帐号,对管理员帐号设置一个强壮的密码。
    5、禁用不必要的服务。
    6、及时更新常用软件,尤其是聊天工具。
    7、不要随便打开不明来历的电子邮件,尤其是邮件附件。
    8、不要随意下载不安全网站的文件并运行。
    9、下载和新拷贝的文件要首先进行查毒。
    10、不要轻易打开即时通讯工具中发来的链接或可执行文件。
    11、使用移动存储介质进行数据访问时,先对其进行病毒检查,建议使用超级巡警U盘免疫器进行免疫。
注: %System% 是一个可变路径,在windows95/98/me中该变量是指%Windir%\System,在WindowsNT/2000/XP/2003/VISTA中该变
   量指%Windir%\System32。其它:
%SystemDrive%          系统安装的磁盘分区
      %SystemRoot% = %Windir%   WINDODWS系统目录
      %ProgramFiles%        应用程序默认安装目录
      %AppData%             应用程序数据目录
      %CommonProgramFiles%      公用文件目录
      %HomePath%             当前活动用户目录
      %Temp% =%Tmp%          当前活动用户临时目录
      %DriveLetter%          逻辑驱动器分区
      %HomeDrive%           当前用户系统所在分区
超级巡警:彻底查杀各种木马,全面保护系统安全。
    更多免费工具下载:http://www.dswlab.com
  

专业的桌面与内容安全产品:http://www.unnoo.com

返回列表 回复 发帖