科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道jucheck.exe picts-????.zip MSN病毒分析

jucheck.exe picts-????.zip MSN病毒分析

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

MSN蠕虫病毒变种,向MSN联系人发送诱惑文字消息和带毒压缩包,当联系人接收并打开压缩包中的病毒文件时系统受到感染。

作者:zdnet安全频道 来源:论坛整理 2008年6月20日

关键字: jucheck.exe MSN病毒

  • 评论
  • 分享微博
  • 分享邮件

病毒名称:Backdoor.Win32.IRCBot.aiu(Kaspersky)
病毒别名:
病毒大小:76,288 字节
样本MD5:2cd088793c854c6b3129e717e4a9dffc
 样本SHA1:156d690d1c3d2ff7af42058d69f00ff55f6a5bfc
发现时间:2007.9
更新时间:2007.9
 关联病毒:
传播方式:通过MSN传播


 技术分析
==========

 MSN蠕虫病毒变种,向MSN联系人发送诱惑文字消息和带毒压缩包,当联系人接收并打开压缩包中的病毒文件时系统受到感染。

            病毒运行后复制自身到系统目录:
            %System%\dllcache\jucheck.exe

            创建包含自身的带毒ZIP压缩包:
            %Windows%\picts-????.zip
            ????为四位随机数字,比如:picts-4270.zip、picts-7881.zip;zip压缩包中包含的病毒文件名固定:img0794-www.photoshare.com

            创建启动项:

            [Copy to clipboard] [ - ]CODE:
            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "jucheck"="%System%\dllcache\jucheck.exe"
            在Windows防火墙中添加自身到例外列表:

            [Copy to clipboard] [ - ]CODE:
            [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
            "%System%\dllcache\jucheck.exe"="%System%\dllcache\jucheck.exe:*:Enabled:Windows
            Sharing"
            设置注册表信息:

            [Copy to clipboard] [ - ]CODE:
            [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
            "WaitToKillServiceTimeout"="7000"
            根据染毒系统的语言向MSN联系人发送相应的诱惑文字消息,同时发送带毒压缩包picts-????.zip诱使联系人接收打开:

            QUOTE:
            ZHE SHI WO DE LUOZHAO :O QING BU YAO FA GEI BIEREN !!.
            YI ZHANG WO GEN WO PENGYOU ZUI HAO DE ZHAOPIAN :S !!.
            JIESHOU WO DE ZHAO PIAN :> !!.
            KAN WO DE ZHAOPIAN :D.
            NI HE WO !!! .... QING KAN :D.
            kAN BA LI XI ER DUN JIN JIANYU HOU SHI DUO ME QIAOCUI :<.
            VOC?TEM QUE VER ESTE RETRATO DE MIM
            Voc?viu este? o presidente est?inoperante...........
            Estas s鉶 as fotos que eu quis o mostrar:)
            ?este retrato realmente de voc?? verifica玢o louca do retrato ele
            para fora
            Est鉶 aqui meus retratos confidenciais para somente n髎 Eu estou indo
            p魊
            este retrato de n髎 sobre meu Web site
            Eu amo este retrato de nossos amigos :D
            Eu cant acredito que este retrato ?voc? |
            Queira ver esta foto que eu fiz exame de voc?o outro dia?
            hey eu fiz exame deste retrato fresco de mim em f閞ias
            ay no ese pelo fue lo mas chistoso...q estabas pensando
            jajaja yo me recuerdo cuando tuvistes el pelo asi
            oye ponga esa foto en tu myspace como la foto principal voy a poner
            esa foto de nosotros en mi blog ya
            esa foto de tu y yo la voy a poner en myspace
            hola esas son las fotos
            jaja debes poner esa foto como foto principal en tu myspace o algo
:D
            oye voy a agregar esa foto a mi blog ya
            jaja recuerda cuando tuviste el pelo asi
            oye voy a poner esa foto de nosotros en mi myspace :->
            Per favore nessuno lasciare vede le nostre foto Io ricordo quando
            abbiamo portato questa foto
            Caricher?questa foto al mio myspace adesso Qui sono il fotos di ci
            jaja lei dovrebbe fare quest'il suo pic predefinito sul myspace o
            qualcosa :D
            metta questi fotos in suo pagina myspace
            ehi aggiunger?quest'immagine di noi al mio weblog
            jaja ricordo quando lei aveva i suoi capelli come questo
            ehi metter?quest'immagine di noi sul mio myspace :>
            m鯿hten den pics von meinen Ferien sehen?
            Wimmern! Blick auf diese alte Abbildung, die ich: fand
            he ich zeige Ihnen diese Abbildung von mir 黚erhaupt?
            Haha sollten Sie dieses Ihre R點kstellung auf myspace oder etwas pic
            bilden:D
            he werde ich diese Abbildung von uns meinem weblog hinzuf黦en
            lol erinnern sich, an als Sie pflegten, Ihr Haar so zu haben
            he werde ich diese Abbildung von uns auf mein myspace setzen
            wil je fotos zien van mijn vakantie wow! moet je eens kijken welke
            foto ik nu gevonden heb
            he heb je ooit deze foto laten zien ?
            haha you moet die je standaard foto maken op hyves of myspace
            hey ik voeg deze foto van ons ff toe op mijn weblog lol
            ik kan me nog herrinneren toen je haar zoals dit had
            Hey i zet deze foto van ons even op mijn myspace
            d閒aut de la reproduction sonore ! regard
            ?cette vieille image que j'ai trouv閑 : |
            mes photos chaudes :D
            haha vous devriez rendre ceci votre d閒aut pic sur le myspace ou
            quelque chose :D
            j'ai fais pour toi ce photo album tu dois le voire :p
            h?veux tu voir mes image de vacance??
            le lol se rappellent quand vous aviez l'habitude d'avoir vos cheveux
            comme ceci
            h?je vais mettre cette image de nous sur mon myspace :>
            Check out my nice photo album. :D
            wanna see the pics from my vacation? :>
            OMG YOU HAVE TO SEE THIS PICTURE!!!! :D
            IS THIS REALLY YOU ??? i cant remember who sent it to me...
            My friend took nice photos of me.you Should see em loL!
            I found these old school pictures... LOL :)
            Here are my private pictures for you


            尝试连接远程IRC:m.proxyisp.info


清除步骤www.newjian.com
 ==========

            1. 删除病毒创建的启动项:

            [Copy to clipboard] [ - ]CODE:
            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "jucheck"="%System%\dllcache\jucheck.exe"
            2. 重新启动计算机

            3. 删除病毒文件:
            %System%\dllcache\jucheck.exe
            %Windows%\picts-????.zip(可能有多个)

            4. 删除Windows防火墙例外列表中的“Windows Sharing”项:
            该项对应病毒文件:%System%\dllcache\jucheck.exe

            5. 设置注册表信息:

            [Copy to clipboard] [ - ]CODE:
            [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
            "WaitToKillServiceTimeout"="20000"

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章