[网页高手]
Homepage
[网络编程]
Programe
[图形图像]
Picture
[冲浪宝典]
Insernet
[操作系统]
System
[软件教学]
Software
[数码时代]
Didgtale
[安全防御]
Didgtale
[IT学院]
Education
    
 
Google Web tongyi.net
 
    你的位置:首页 > 安全防御 > 病毒防治 > “尼姆达”(又称概念)病毒简介
安全防御
  黑客技法

黑客工具

系统漏洞

病毒防治

综合安全

安全防御

 
“尼姆达”(又称概念)病毒简介

     
 
“概念”(又称尼姆达)病毒(Worm.Concept.57344),又是一种会通过email电子邮件进行传播的恶意蠕虫。当用户邮件的正文为空时,似乎没有附件,实际上邮件中嵌入了病毒的执行代码。只要用户用OUTLOOK、OUTLOOK EXPRESS(没有安装微软的补丁包的情况下)收取邮件,在预览邮件时,病毒的执行代码就已经在不知不觉中执行了。执行时会将自身复制到临时目录下,再运行在临时目录中的副本。 


  该病毒还会在windows的system目录中生成load.exe文件,同时修改system.ini中的shell,把shell=explorer.exe改为explorer.exe load.exe –dontrunold,从而使病毒在下次系统启动时仍能被激活。另外,在system目录下,该病毒还会生成一个副本:riched20.dll。riched20.dll目录在windows系统中就存在,它就会把它覆盖掉了。 

  病毒复制到临时目录下的副本(有两个文件,文件名为???????.tmp.exe),在系统下次启动时,病毒会将他们删除(修改wininit.ini文件)。 

  为了通过邮件将自己传播出去,该病毒使用了MAPI函数读取用户的email并从中读取SMTP地址和email地址。病毒还在windows的临时目录下生成一个eml格式的临时文件,大小为79225字节,该文件已经用BASE64编码将病毒包含进去。然后,病毒就用取得的地址将带毒邮件发送出去。 

  病毒的第二种传播途径就是用与CodeBlue极其相似的方法,使用了IIS的UNICODE漏洞。 

  该病毒的第三种传播途径则是通过局域网的共享,传播到其它windows系统下。 

  另外,病毒运行时会利用ShellExcute执行系统中的一些命令如:NET.EXE、USER.EXE、SHARE.EXE等等,将Guest用户添加到Guests、Administrators组(针对NT/2000/XP),并激活Guest用户。还会将C盘根目录共享出来。 
     打印本文 | 推荐朋友 | 收藏文章 | 关闭窗口
 
 

    相关文章
 手工清除"尼姆达”(概念)蠕虫    (2001年9月20日)

 流行病毒分析     (2001年9月10日)

 网络病毒网上杀    (2001年9月3日)

 互联网与杀毒软件新变革    (2001年8月20日)

 解决红色代码病毒的现实威胁    (2001年8月20日)

 “红色代码”分析报告    (2001年8月12日)

 “红色代码III”手动清除指南    (2001年8月12日)

 “红色代码III”行为分析    (2001年8月12日)

 
 

 

关于统一 | 联系合作 | 统一作品 | 版权申明 | 建站服务 | 更多说明
Copyright 2000-2003 Tongyi All rights reserved. 京ICP备05005608号