词条 | W32.Sober.O@mm |
释义 | 发现: 2005 年 5 月 2 日 更新: 2007 年 2 月 13 日 12:37:54 PM 别名: CME-456, Win32.Sober.N [Computer Associ, Sober.P [F-Secure], Email-Worm.Win32.Sober.p [Kasp, W32/Sober.p@MM [McAfee], W32/Sober-N [Sophos], WORM_SOBER.S [Trend Micro] 类型: Worm 感染长度: 53,728 bytes (zip);53,554 bytes (exe) 受感染的系统: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP W32.Sober.O@mm 是一种群发邮件蠕虫,它将自身作为电子邮件附件发送至从受到威胁的计算机处收集的地址。 它使用自己的 SMTP 引擎进行传播。 该电子邮件可能使用英语或德语。 防护 * 病毒定义(每周 LiveUpdate™) 2005 年 5 月 2 日 * 病毒定义(智能更新程序) 2005 年 5 月 2 日 威胁评估 广度 * 广度级别: Low * 感染数量: More than 1000 * 站点数量: More than 10 * 地理位置分布: Low * 威胁抑制: Easy * 清除: Moderate 损坏 * 损坏级别: Medium * 有效负载: Sends itself as an email attachment to addresses gathered from the compromised computer. * 大规模发送电子邮件: The email may be in either English or German. * 删除文件: Deletes files related to Symantec LiveUpdate * 修改文件: Overwrites luall.exe if present. 分发 * 分发级别: High * 电子邮件的主题: Varies in English or German * 附件名称: Varies with .zip file extension. * 端口: Port 37 执行 W32.Sober.O@mm 时,此蠕虫会执行以下操作: 1. 显示包含以下文字的消息: 标题: WinZip Self-Extractor 正文: Error: CRC not complete 2. 创建以下文件: * %Windir%\\Connection Wizard\\Status\\csrss.exe * %Windir%\\Connection Wizard\\Status\\packed1.sbr * %Windir%\\Connection Wizard\\Status\\packed2.sbr * %Windir%\\Connection Wizard\\Status\\packed3.sbr * %Windir%\\Connection Wizard\\Status\\services.exe * %Windir%\\Connection Wizard\\Status\\smss.exe * %Windir%\\Connection Wizard\\Status\\sacri1.ggg * %Windir%\\Connection Wizard\\Status\\sacri2.ggg * %Windir%\\Connection Wizard\\Status\\sacri3.ggg * %Windir%\\Connection Wizard\\Status\\voner1.von * %Windir%\\Connection Wizard\\Status\\voner2.von * %Windir%\\Connection Wizard\\Status\\voner3.von * %Windir%\\Connection Wizard\\Status\\sysonce.tst * %Windir%\\Connection Wizard\\Status\\fastso.ber * %System%\\adcmmmmq.hjg * %System%\\langeinf.lin * %System%\onrunso.ber * %System%\\seppelmx.smx * %System%\\xcvfpokd.tqa 注: * %Windir% 是一个变量,它表示 Windows 安装文件夹。 默认情况下,该文件夹为 C:\\Windows (Windows 95/98/Me/XP) 或 C:\\Winnt (Windows NT/2000)。 * %System% 是一个变量,它表示 System 文件夹。默认情况下,该文件夹为 C:\\Windows\\System (Windows 95/98/Me)、C:\\Winnt\\System32 (Windows NT/2000) 或 C:\\Windows\\System32 (Windows XP)。 * 文件 sacri1.ggg、sacri2.ggg、sacri3.ggg、voner1.von、voner2.von、voner3.von、 sysonce.tst、fastso.ber、adcmmmmq.hjg、langeinf.lin、nonrunso.ber、 seppelmx.smx、xcvfpokd.tqa 不是恶意代码文件。 3. 将值: " WinStart" = "%Windir%\\Connection Wizard\\Status\\services.exe" 添加至以下注册表子键: HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run 这样,W32.Sober.O@mm 会在每次 Windows 启动时运行。 4. 将值: "_WinStart" = "%Windir%\\Connection Wizard\\Status\\services.exe" 添加至以下注册表子键: HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run 这样,W32.Sober.O@mm 会在每次 Windows 启动时运行。 5. 检查网络连接,方法是与 NTP 服务器的 37 端口联系,或连接到以下域之一: * microsoft.com * bigfoot.com * yahoo.com * t-online.de * google.com * hotmail.com 6. 从具有以下扩展名的文件中收集电子邮件地址: * .abc * .abd * .abx * .adb * .ade * .adp * .adr * .asp * .bak * .bas * .cfg * .cgi * .cls * .cms * .csv * .ctl * .dbx * .dhtm * .doc * .dsp * .dsw * .eml * .fdb * .frm * .hlp * .imb * .imh * .imh * .imm * .inbox * .ini * .jsp * .ldb * .ldif * .log * .mbx * .mda * .mdb * .mde * .mdw * .mdx * .mht * .mmf * .msg * .nab * .nch * .nfo * .nsf * .nws * .ods * .oft * .php * .phtm * .pl * .pmr * .pp * .ppt * .pst * .rtf * .shtml * .slk * .sln * .stm * .tbb * .txt * .uin * .vap * .vbs * .vcf * .wab * .wsh * .xhtml * .xls * .xml 该蠕虫会避免将自身发送至包含以下字符串的地址: * -dav * .dial. * .kundenserver. * .ppp. * .qmail@ * .sul.t- * @arin * @avp * @ca. * @example. * @foo. * @from. * @gmetref * @iana * @ikarus. * @kaspers * @messagelab * @nai. * @panda * @smtp. * @sophos * @www * abuse * announce * antivir * anyone * anywhere * bellcore. * bitdefender * clock * detection * domain. * emsisoft * ewido. * free-av * freeav * ftp. * gold-certs * host. * icrosoft. * ipt.aol * law2 * linux * mailer-daemon * mozilla * mustermann@ * nlpmail01. * noreply * nothing * ntp- * ntp. * ntp@ * office * password * postmas * reciver@ * secure * service * smtp- * somebody * someone * spybot * sql. * subscribe * support * t-dialin * t-ipconnect * test@ * time * user@ * variabel * verizon. * viren * virus * whatever@ * whoever@ * winrar * winzip * you@ * yourname 7. 试图将其自身的副本发送至收集到的电子邮件地址。 该电子邮件可能使用英语或德语,并具有以下特征: 德语: 主题: 以下项之一: * Ihr Passwort * Mail-Fehler! * Ihre E-Mail wurde verweigert * Ich bin's, was zum lachen ;) * Glueckwunsch: Ihr WM Ticket * WM Ticket Verlosung * WM-Ticket-Auslosung 消息: 以下项之一: * Passwort und Benutzer-Informationen befinden sich in der beigefuegten Anlage. http:/ /www.[random domain] *-* MailTo: PasswordHelp * Diese E-Mail wurde automatisch erzeugt Mehr Information finden Sie unter http:/ /www.[random domain] Folgende Fehler sind aufgetreten: Fehler konnte nicht Explicit ermittelt werden Aus Datenschutzrechtlichen Gruenden, muss die vollstaendige E-Mail incl. Daten gezippt & angehaengt werden. Wir bitten Sie, dieses zu beruecksichtigen. Auto ReMailer# * Nun sieh dir das mal an Was ein Ferkel .... * Herzlichen Glueckwunsch, beim Run auf die begehrten Tickets fr die 64 Spiele der Weltmeisterschaft 2006 in Deutschland sind Sie dabei.Weitere Details ihrer Daten entnehmen Sie bitte dem Anhang. St. Rainer Gellhaus --- Pressesprecher Jens Grittner und Gerd Graus --- FIFA Fussball-Weltmeisterschaft 2006 --- Organisationskomitee Deutschland --- Tel. 069 / 2006 - 2600 --- Jens.Grittner@ok2006.de --- Gerd.Graus@ok2006.de 随机将以下项之一附加至消息末尾处: * Mail-Scanner: Es wurde kein Virus festgestellt * AntiVirus: Kein Virus gefunden * AntiVirus-System: Kein Virus erkannt * WebSite: http:/ /www.[random domain] 附件: 以下项之一: * LOL.zip * autoemail-text.zip * _PassWort-Info.zip * Fifa_Info-Text.zip * okTicket-info.zip 注意: 附件将是一个 ZIP 文件,其中包含蠕虫副本。 ZIP 文件中的文件名将是 Winzipped-Text_Data.txt[many spaces].pif 或 Winzipped-Text_Data.txt[many spaces].exe。 英语: 主题: 以下项之一: * Re:Your Password * Re:Registration Confirmation * Re:Your email was blocked * Re:mailing error * Re: [blank] 消息: 以下项之一: * ok ok ok,,,,, here is it * Account and Password Information are attached! Visit: http:/ /www.[random domain] * This is an automatically generated E-Mail Delivery Status Notification. Mail-Header, Mail-Body and Error Description are attached 随机将以下项之一附加至消息末尾处: * Attachment-Scanner: Status OK * AntiVirus: No Virus found * Server-AntiVirus: No Virus (Clean) * http:/ / www.[random domain] 附件: 以下项之一: * our_secret.zip * mail_info.zip * error-mail_info.zip * account_info.zip * account_info-text.zip 注意: 附件将是一个 ZIP 文件,其中包含蠕虫副本。 ZIP 文件中的文件名将是 Winzipped-Text_Data.txt[many spaces].pif 或 Winzipped-Text_Data.txt[many spaces].exe。 8. 如果存在以下文件,请将其删除: * %ProgramFiles%\\Symantec\\Liveupdate\\a*.exe * %ProgramFiles%\\Symantec\\Liveupdate\\luc*.exe * %ProgramFiles%\\Symantec\\Liveupdate\\ls*.exe * %ProgramFiles%\\Symantec\\Liveupdate\\luu*.exe 注: %ProgramFiles% 是一个变量,它表示 Program Files 文件夹。 默认情况下,该文件夹为 C:\\Program Files。 9. 如果文件 %Program Files%\\Symantec\\Liveupdate\\luall.exe 存在,将使用其自身的副本将该文件覆盖。 建议 赛门铁克安全响应中心建议所有用户和管理员遵循以下基本安全“最佳实践”: * 禁用并删除不需要的服务。 默认情况下,许多操作系统会安装不必要的辅助服务,如 FTP 服务器、telnet 和 Web 服务器。这些服务可能会成为攻击所利用的途径。 如果将这些服务删除,混合型威胁的攻击途径会大为减少,同时您的维护工作也会减少,只通过补丁程序更新即可完成。 * 如果混合型威胁攻击了一个或多个网络服务,则在应用补丁程序之前,请禁用或禁止访问这些服务。 * 始终安装最新的补丁程序,尤其是那些提供公共服务而且可以通过防火墙访问的计算机,如 HTTP、FTP、邮件和 DNS 服务(例如,所有基于 Windows 的计算机上都应该安装最新的 Service Pack)。. 另外,对于本文中、可靠的安全公告或供应商网站上公布的安全更新,也要及时应用。 * 强制执行密码策略。 复杂的密码使得受感染计算机上的密码文件难以破解。这样会在计算机被感染时防止或减轻造成的损害。 * 配置电子邮件服务器以禁止或删除带有 vbs、.bat、.exe、.pif 和 .scr 等附件的邮件,这些文件常用于传播病毒。 * 迅速隔离受感染的计算机,防止其对企业造成进一步危害。 执行取证分析并使用可靠的介质恢复计算机。 * 教育员工不要打开意外收到的附件。 并且只在进行病毒扫描后才执行从互联网下载的软件。如果未对某些浏览器漏洞应用补丁程序,那么访问受感染的网站也会造成病毒感染。 以下指导适用于所有最新和最近的 Symantec 防病毒产品(包括 Symantec AntiVirus 和 Norton AntiVirus 系列产品)。 1. 禁用系统还原 (Windows Me/XP)。 2. 重新安装最新版本的 LiveUpdate 3. 更新病毒定义。 4. 运行完整的系统扫描,并删除所有被检测为 W32.Sober.O@mm 的文件。 5. 删除添加到注册表的任何值。 有关每个步骤的详细信息,请参阅以下指导。 1. 禁用系统还原 (Windows Me/XP) 如果正在运行 Windows Me 或 Windows XP,建议您暂时关闭系统还原功能。默认情况下启用此功能,一旦计算机中的文件被破坏,Windows Me/XP 可使用此功能将其还原。如果病毒、蠕虫或特洛伊木马感染了计算机,则系统还原功能会在此计算机上备份病毒、蠕虫或特洛伊木马。 Windows 禁止包括防病毒程序在内的外部程序修改系统还原功能。因此,防病毒程序或工具无法清除 System Restore 文件夹中的威胁。这样,系统还原就可能将受感染文件还原到计算机上,即使您已经清除了所有其他位置的受感染文件。 此外,病毒扫描也可能在 System Restore 文件夹中检测到威胁,即使您已清除此威胁。 有关如何关闭系统还原功能的指导,请参阅 Windows 文档或下列文章之一: * "如何禁用或启用 Windows Me 系统还原 * "如何关闭或打开 Windows XP 系统还原” 注意: 当您完全完成杀毒步骤并确定威胁已清除后,请按照上述文档中的指导重新启用系统还原。 有关其他信息以及禁用 Windows Me 系统还原功能的其他方法,请参阅 Microsoft 知识库文章:Antivirus Tools Cannot Clean Infected Files in the _Restore Folder(文章 ID:Q263455)。 2. 重新安装最新版的 LiveUpdate 1. 单击“下载 LiveUpdate”。 注意: 如果您不是在获得错误消息的计算机上阅读本网页,则下载文件的地址为: ftp://ftp.symantec.com/public/english_us_canada/liveupdate/lusetup.exe 如有必要,可以将该地址键入存在问题的计算机的地址栏中。 主机文件的更改不会阻止您访问该站点。 2. 将文件保存到 Windows 桌面上。 3. 在桌面上双击 lusetup.exe 图标安装 LiveUpdate。 4. 运行 LiveUpdate。 5. 是否出现消息“LU1860:LiveUpdate 已检测到您的计算机上存在潜在的安全威胁”? o 如果出现该消息, 请允许 LiveUpdate“将这些项从主机文件中删除”(推荐)。 这应当能允许 LiveUpdate 运行。 o 如果没有出现该消息,则未找到该问题的原因。 返回到“杀毒”部分。 3. 更新病毒定义 Symantec 安全响应中心在向我们的服务器发布任何病毒定义之前,会对其进行全面测试以保证质量。有两种方法可以获得最新的病毒定义: * 运行 LiveUpdate,这是获得病毒定义的最简单方法:如果未出现重大的病毒爆发情况,这些病毒定义会在 LiveUpdate 服务器上每周发布一次(一般为星期三)。要确定是否可通过 LiveUpdate 获得用于此威胁的定义,请参阅文档:病毒定义 (LiveUpdate)。 * 使用智能更新程序下载定义:智能更新程序病毒定义每天发布一次。您应当从 Symantec 安全响应中心网站下载定义并手动安装它们。要确定是否可通过智能更新程序获得用于此威胁的定义,请参阅文档:病毒定义(智能更新程序)。 可由此处获得最新的智能更新程序病毒定义:智能更新程序病毒定义。有关详细指导,请参阅文档: 如何使用智能更新程序更新病毒定义文件。 4. 扫描并删除受感染的文件 1. 启动 Symantec 防病毒程序,并确保将其配置为扫描所有文件。 * 对于 Norton AntiVirus 单机版产品,请参阅文档:如何配置 Norton AntiVirus 以扫描所有文件。 * 对于 Symantec AntiVirus 企业版产品,请参阅文档:如何确定 Symantec 企业版防病毒产品是否设置为扫描所有文件。 2. 运行完整的系统扫描。 3. 如果检测到任何文件感染了 W32.Sober.O@mm,请单击“删除”。 注意:如果您的 Symantec 防病毒产品报告无法删除受感染的文件,Windows 可能正在使用该文件。要解决该问题,请在安全模式下运行扫描。有关指导,请参阅文档:如何以安全模式启动计算机。 以安全模式重新启动后,再次运行扫描。 删除文件之后,请以正常模式重新启动计算机,然后继续进行第 4 部分。 计算机重新启动时可能会显示警告消息,因为此时尚未完全清除威胁。请忽略这些消息,并单击“确定”。彻底完成清除操作之后,再重新启动计算机时不会出现这些消息。所显示的消息可能与此相似: 标题: [文件路径] 消息正文: Windows 找不到 [文件名]。请确保键入了正确的名称,然后重试。要搜索文件,请单击“开始”按钮,然后单击“搜索”。 5. 从注册表中删除值 重要信息: Symantec 强烈建议在进行任何更改之前先备份注册表。错误地更改注册表可能导致数据永久丢失或文件损坏。应只修改指定的子键。有关指导,请参阅文档:「如何备份 Windows 注册表」 1. 单击“开始”>“运行”。 2. 键入 regedit 3. 单击“确定”。 4. 导航至以下子键: HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run 5. 在右窗格中,删除以下值: " WinStart" = "%Windir%\\Connection Wizard\\Status\\services.exe" 6. 导航至以下子键: HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run 7. 在右窗格中,删除以下值: "_WinStart" = "%Windir%\\Connection Wizard\\Status\\services.exe" 8. 退出注册表编辑器。 描述者: Rodney Andres |
随便看 |
百科全书收录4421916条中文百科知识,基本涵盖了大多数领域的百科知识,是一部内容开放、自由的电子版百科全书。