科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道伪装成照片的MSN病毒数变种正在传播中

伪装成照片的MSN病毒数变种正在传播中

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

病毒使用的伎俩一如既往,向联系人发送伪装成照片的ZIP压缩包,同时伴随诱惑文字消息诱使联系人接收打开,这些变种可谓是大变化不多小变化不断,今天我们列举这些其中的三个主要类型做下简单说明。

作者:zdnet安全频道 来源:论坛整理 2008年6月20日

关键字: zip压缩包 MSN病毒

  • 评论
  • 分享微博
  • 分享邮件
在这两个星期中,我们陆续发现数个MSN病毒新变种在互联网中传播,传播范围虽然不大但带给用户的困扰丝毫没有减小,我们也从论坛、邮件和Q群上收到不少来自用户的求助。病毒使用的伎俩一如既往,向联系人发送伪装成照片的ZIP压缩包,同时伴随诱惑文字消息诱使联系人接收打开,这些变种可谓是大变化不多小变化不断,今天我们列举这些其中的三个主要类型做下简单说明。

列举一MSN毒IMG0024.zip services.exe分析

/msn_bingdu/20070922947.html
这种类型在最近比较多见,病毒程序使用和系统文件相同或相似的文件名,并且生成在系统关键目录下,将自身添加到Windows防火墙例外列表中,以避免被Windows防火墙阻止访问网络。
列举二:通过MSN传播的IRCBot X_0005_jpg.zip mono.exe 解决方案

/msn_bingdu/20070922952.html
这种类型的变种一般文件个头比较大,伪装成照片的压缩包文件名都以字母+数字+_jpg.zip组成,以病毒文件的完整文件名作为启动项值的名称,此外还修改或破坏部分系统文件,如ftp.exe、tftp.exe、tcpip.sys等。


列举三IRCBot DCS515610.zip win442.dll(MSN病毒)分析

/msn_bingdu/20070922951.html
这种类似早期的变种,病毒释放dll注入进程,创建不固定的CLSID通过ShellServiceObjectDelayLoad加载。


MSN病毒虽然变种较多,但是传播方式仍相对较为简单,在识别上也不算非常困难,如果用户能再提高一点警惕再稍加一点小心,这类病毒将更难传播开来。

引用
友情提示:由于这种病毒的特性,需要接受方主动运行压缩包中的病毒文件方能感染系统,所以病毒作者通常会将伪装重点放在文件名称和文件图标上,而从我们目前捕获的MSN病毒变种来看,作者们在图标上的伪装明显不足,既然如此,那么这里让我们就如何识别伪装文件名做点提示。无论你使用的是WinRAR还是WinZip,打开压缩包后都可以查看到压缩包中文件的扩展名文件类型,这些信息有助于你识别压缩包中看似照片的文件是否真是图片文件。通常使用到的图片格式是.GIF和.JPG,数码相机照片则更多为.JPG格式,如果你在压缩包中发现文件最后的扩展名不是这种图片格式,那么就要小心了。如果是.jpg.exe这种“扩展名”,其真实的扩展名仍是最后的.exe,无论之前的文件名如何花哨,决定文件类型的始终是最后一个扩展名,千万不要被迷惑,在感到困惑时,“文件类型”处也可以帮助你进行识别。.exe、.com、.scr、.pif、.bat、.cmd,这些都是常见的可执行文件的扩展名,需注意。
    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章