基本介紹
- 中文名:馬思蘭
- 外文名:Net-Worm.Win32.Maslan.b AVP,Worm.Win32.Maslan.b AVP
- 別名:Worm.Maslan.b
- 威脅級別:★★
- 病毒類型:蠕蟲
- 影響系統:Win9x / WinNT
病毒行為
郵件截圖
1.建立互斥體ALAxALA,防止病毒的多個實例同時運行。
2.建立病毒檔案:
System%\___e
%System%\___u
%System%\___r.exe (病毒副本)
%System%\___j.dll (會被注入svchost.exe進程)
%System%\___synmgr.exe
%SystemRoot%\___n.EXE
建立臨時檔案:
%System%\_AlaMail
%System%\_AlaScan
%System%\_AlaDdos
%System%\_AlaFtp
%System%\_Prior
%System%\___m
%System%\___t
3.在註冊表中為病毒的自啟動添加啟動項:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Microsoft Synchronization Manager"="___synmgr.exe"
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Microsoft Synchronization Manager"="___synmgr.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
"Microsoft Synchronization Manager"="___synmgr.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"Microsoft Windows DHCP"="%System%\___r.exe"
4.查找路徑中帶有下列字眼並且比%System%\___u大的pif、exe、rar、zip檔案
share
setup
distr
download
備份這些檔案並用%System%\___u的內容代替這些檔案的內容,這些檔案的名稱保持不變而將後綴名全部改成.exe,也就是全部變成了病毒。
5.從下列擴展名的檔案中收集郵件地址:
xml
xls
wsh
mmf
mht
mdx
mbx
jsp
htm
eml
dhtm
dbx
cgi
cfg
asp
adb
wab
uin
txt
tbb
stm
shtm
sht
pl
php
oft
ods
nch
msg
6.用來偽造郵件發信人的姓:
Miller
Scott
Jackson
Nelson
Ruben
Bernard
Kramer
Kutcher
Goldberg
Green
Conor
Lopez
Carter
Ghisler
Smith
用來偽造郵件發信人的名:
Christian
Sarah
Mackye
John
Angel
Steven
Peter
Arnold
Chris
Helen
Ivan
Robert
Alan
Liza
Andrew
Anna
Maria
例如:Mackye Green 和 Robert Ghisler 這就是2個偽造的發信人。
7.用來偽造發信人信箱的域名:
8.該病毒為了防止將自己傳送給反病毒廠商會跳過帶有下列字眼的郵件地址:
utgers.ed
tanford.e
pgp
acketst
secur
isc.o
isi.e
ripe.
arin.
sendmail
rfc-ed
ietf
iana
usenet
fido
linux
kernel
google
fsf.
gnu
mit.e
bsd
math
unix
berkeley
foo.
mysqlruslis
nodomai
mydomai
example
inpris
borlan
sopho
panda
syma
avp
