|
最近出现新蠕虫“新娘”(Worm.Bride.114688)。这位“新娘”最初是在国外互联网上蔓延,随后登陆中华大地。蠕虫的传播速度较快,且具相当的危害性。 该蠕虫既可通过邮件传播,也会借助共享网络繁殖。病毒本身是一个约150K的PE程序,用 Visual Basic编写,附件名为README.EXE。它与大多数蠕虫(如尼姆达等)一样,利用了微软IE浏览器的IFRAME漏洞,在没有打补丁的机器上预览邮件即会激活。因此,如果用户还没有对此漏洞进行修补的话,建议您尽快安装补丁,补丁下载地址:http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS01-020.asp window2000的补丁SP2以上的已经包含此补丁。 蠕虫运行后,会复制自身到系统目录及Windows桌面下,分别命名为REGEDIT.EXE及EXPLORER.EXE。同时尝试关闭进程中的一些反病毒软件。与大多数邮件蠕虫一样,它会搜索所有HTM和DBX文件中的EMAIL地址,一旦找到即会向它些地址发送大量的病毒邮件。在传播过程中还会创建一些临时文件,包括:Windows桌面目录下,文件名为Help.eml;Windows临时目录下,文件名为Brade0.tmp,Brade1.tmp。 若此病毒在内存中激活,机器会变得非常慢并且时不时地停止响应,机器还可能会崩溃或对任何指令都不响应。 更为严重的是,此蠕虫还会释放一个FUNLOVE病毒的变种到系统目录下,命名为MSCONFIG.EXE。Funlove最初发现于1999年11月,专门感染Windows的PE文件。在感染本地机器的可执行文件后,它又会将自己传播到局域网或广域网上去破坏其他机器上的可执行文件。这就达到“新娘”借助共享磁盘繁殖的目的。 另外,当蠕虫内部的计数为特定值时,它会尝试打开以下网站:http://www.hotmail.com及http://www.sex.com。
|