English Japanese Korea
FortiProtect >>> Encyclopedia >>> 病毒资料
  
深度分析

W32/Wallon.D-mm 
概    述

病毒描述
最后更新:*
Dec 1 2004
捕获时间:*
Nov 20 2004

FortiGate能检测到的
病毒库版本*
FOS/V2.36: 4.516
FOS/V2.50: 4.516
FOS/V2.80: 4.516

病毒特点
威胁程度:* 1 2 3 4 5
病毒长度:* 150,000+
病毒类型:* Worm

受影响系统*
Pre-MS04-013 Security Patch
MS-Windows

其它名称*
 
 
 
 


表现特征
病毒发送出的邮件内容中包含了一个类似下面的连接地址 -

http://drs.yahoo.com/%domain%/NEWS

这里 "%domain%" 是邮件接收者的域名。连接指向网络上的一个存储文件(该连接已不再有效) - 该文件是病毒的一个副本。

点击该连接可能会导致用户打开或者运行病毒。


 
攻击分析

这是一个32位病毒,使用Aspack加壳,病毒长度为150,000+字节。

当病毒被运行,它将从 Windows 地址簿(WAB)中获取用户地址,并试图下载并运行一个二进制程序。

当病毒在发送邮件的时候,会避免使用包含以下信息的邮箱地址 -

microsoft
support
software
webmaster
postmaster
admin

病毒会构造一个 html 格式的文件包含 -

A href="http://drs.yahoo.com/%recipient domain%/NEWS/*http://www.security-warning.***/*********/*******/www.YAHOO.com/#http://drs.yahoo.com/%recipient domain%/NEWS" http://drs.yahoo.com/%recipient domain%/NEWS

上面的 "%recipient domain%" 将会替换为目标域名。病毒会在该连接中加入多个星号来保护自己。

病毒会在邮件支持 html 格式的客户端中创建一个简单的 URL。该 URL 会显示为 -

http://drs.yahoo.com/hotmail.com/NEWS

如果使用 "hotmail.com",那么当点击该连接的时候将会下载病毒拷贝。该连接现在已经不再有效或者已经被禁止。

 
处理方式
用Web界面检查ForiGate的病毒库是否最新病毒库,更新到最新病毒库,如有必要请使用"Allow Push Update"选项。


 
 
网站指南  |  法律声明

     版权所有© 2003 美国飞塔有限公司