金桥科普  
设为首页 关于我们 邮箱登录
科普聚焦时代科技科普生活科学技术自然科学航空航天科技博览历史考古电脑IT
您现在的位置: 首页 >> 科普频道 >> 网络安全 >> 文章详情
细说拉登病毒邮件三大特征与两种感染方式

新浪科技 新浪科技 2001-11-23

  据金山反病毒应急处理中心最新分析结果,本.拉登邮件具有三大特征与两种传染方式。

  本.拉登病毒的邮件具有如下特征:

  1.通过搜索ICQ网站取得邮件地址,使用匿名方式采用SMTP协议发送带毒邮件。
  
  2.该病毒利用Outlook的MIME漏洞,当预览含有病毒的邮件时执行脚本w代码。如果计算机上使用的Outlook浏览器存在该漏洞,计算机将被感染。

  3。邮件带有的一份名为BINLADEN_BRASIL.EXE的附件是一个可执行文件。因此,若Outlook存在漏洞的话,当收到该信件后会认为是一个声音文件而直接执行它。

  本.拉登病毒感染部分的特征:

  有两种感染方式。第一种感染方式不变形,但把文件的入口地址改为0,修改MZ部分文件头,在“MZ”标记后面加上十六进制的EB 4A,跟“MZ”一起组成如下指令:

  DEC EBP

  POP EDX

  JMP 40004E 

  注:此为相对跳转,是要跳到MZ头偏移4E出执行。如果文件地址不是400000H,反汇编出来就不是40004E,而在MZ头部偏移4E的位置。病毒还会加上一些代码,使之能跳到后面的病毒体中去运行,该后部分病毒体未加密,未变形。

  第二种感染方式不修改MZ头,但使用了一种特殊的变形技术,将所有的病毒体代码都变换生成变形后的代码,使人无法静态分析。病毒的变形代码将解码后的代码放入堆栈,最后跳入堆栈运行!实际上,在堆栈中的病毒代码和第一种感染方式的后部分代码是一样的。另外,病毒需要在文件中找一些指令(558BEC83EC),然后修改为相对的CALL调用,以便获得控制权。

  无论第一种感染方式还是第二种感染方式,病毒都会检查文件的信息:查询文件长度,如果小于24576字节或者(文件长度-7)/101能整除,就不进行感染。另外,如果文件的节表不正常,病毒也不进行感染。

  注意,由于病毒感染文件时,没有对齐文件,所以感染后的文件在WinNT、Win2K、WinXP下很可能不能运行(系统提示非法的Win32程序),当然,经过杀毒后,文件可以恢复正常。

  金山毒霸在线升级包已加入对此病毒的查杀,以防本.拉登病毒侵袭,网址www.iduba.net。 
 

  发表评论 写信给编辑 关闭窗口
同栏目内容
· 你知道病毒分为哪几种类型吗? 2007-08-01
· 流氓“8749”大肆泛滥 令人畏惧 2007-08-01
· 微软网站遭黑客 主页飞扬沙特国旗 2007-07-05
· 使用无线网络更应注意网络安全 2007-07-05
· 上网小心“卧底”窃取你的隐私 2007-07-05
· 如何快速杀掉QQLive病毒 2007-06-11
相关内容
近期主推
西藏发现青藏高原最大冰川群
·西藏发现青藏高原最大冰川群
·中日: "月亮女神"携手"嫦娥"
·行星大碰撞砸死恐龙催生人类
·美研制会飞汽车定价9万美元
·美国教授设计出自适应机器人
·银河系可能有20多个黑洞
近期热门
英海域惊现大龙虾为普通龙虾5倍
·英海域惊现大龙虾为普通龙虾5倍
·新物种金蛙体表有剧毒
·我国嫦娥工程计划测量月球
·精神病药物可治多种癌症
·视觉震撼:来自海底的精灵
·能删除不良记忆的药物诞生
近期焦点
广西发现罕见溶洞钟乳石有30万年
·广西发现罕见溶洞钟乳石有30万年
·澳大利亚惊现“卡布基诺”海滩
·美国"彩色"瀑布夜幕下震撼游人
·地球上究竟有多少个物种
·英国探险家北极游泳破纪录
·世界之最 世上最小的动物
金桥科普是一个公益性栏目,内容由作者提供或摘自互联网,其目的是向广大网民普及科学技术知识。如果您发现本网站转载或摘编了您拥有著作权的作品,请通知我们(电话:023-63659911),我们立即删除。
关于我们 | 网站地图 | 用户注册 | 广告客户 | 招聘信息 | 业务信息
Copyright@2006-2009 JQInfo.com,WONDER. All Rights Reserved
重庆科技咨询中心.重庆网得信息技术有限公司.版权所有
Email:webmaster@jqinfo.com
重庆数据通信局提供网络带宽. 渝ICP备05002327号