Win32.Mofei.B

Win32.Mofei.B是一種通過區域網路傳播的蠕蟲病毒。

蠕蟲程式採用UPX壓縮,檔案大小為32,354位元組。蠕蟲拷貝自己的副本檔案以及一個DLL庫檔案到%Windows%\System32下, DLL檔案名稱為SCARDSVR32.DLL,也採用UPX壓縮,大小為20,480位元組。此DLL檔案包含了蠕蟲主要的複製進程,且隱藏在進程LSASS.EXE和EXPLORER.EXE中。所以,系統重新啟動時可能會要求移除病毒。

基本介紹

  • 中文名:Win32.Mydoom.A
  • 危害性:中等危害
  • 病毒屬性:蠕蟲病毒
  • 流行程度:低
基本信息,具體介紹,

基本信息

病毒名稱:Win32.Mofei.B
其它名稱:W32.Femot.Worm, WORM_MOFEI.B

具體介紹

蠕蟲會修改註冊表鍵值,以便系統下次啟動時,病毒副本檔案自動運行:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\SCardDrv = "%Windows%\system32\scardsvr32.exe"
在WIN2000系統里,蠕蟲替換一個名為"Smart Card Helper"的服務。需要注意的是,原系統檔案名稱為"scardsvr.exe":
HKLM\SYSTEM\CurrentControlSet\Services\SCardDrv\ImagePath, with value "%Windows%\System32\scardsvr32.exe -v"
蠕蟲通過135和139連線埠來掃描網路。一旦發現目標機器,便試圖拷貝自己到System32\scardsvr32.exe下。並在Windows%\System32目錄下生成一個日誌檔案MoFei.DAT,用來記錄搜尋過的IP位址。
下列IP位址段中,蠕蟲會隨機搜尋地址進行掃描:
local subnet (255.255.0.0)
150.184.0.1 to 150.184.255.254
164.100.0.0 to 164.100.255.255
199.37.0.1 - 199.37.255.254
此蠕蟲也具有木馬的特性,會開啟後門,允許遠程控制被感染機器。此後門有以下一些功能:
查看幫助信息
查看版本
終止程式
更改密碼
改變連線埠
訪問當前目錄
修改資料夾
檔案列表
建立資料夾
刪除資料夾
執行DOS命令
從網際網路上下載檔案
綁定一個連線埠
關閉綁定

熱門詞條

聯絡我們