至今为止,Zotob已经有五个变种了。细细观察这些变种的异同,的确让人有一丝丝的感悟
1 病毒利用漏洞:Microsoft Security Bulletin MS05-039
http://www.microsoft.com/technet/security/Bulletin/MS05-039.mspx2 病毒文件:
W32.Zotob.A:botzor.exe(位于%System%)
W32.Zotob.B:csm.exe(位于%System%)
W32.Zotob.C:per.exe(位于%System%\)
W32.Zotob.D:windrg32.exe(位于%System%\wbev\)
W32.Zotob.E:wintbp.exe(位于%System%\)
3 对注册表修改
把"WINDOWS SYSTEM" = "*.exe(病毒文件)"写入HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
另外,W32.Zotob.A、W32.Zotob.B、W32.Zotob.C还进行一下操作
修改HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess,"Start" = "4"
4 创建连接、本地后门
5 其他
W32.Zotob.A、W32.Zotob.B、W32.Zotob.C修改HOST,屏蔽反病毒网站。
W32.Zotob.D关闭以下进程:pnpsrv.exe,winpnp.exe,csm.exe,botzor.exe,CxtPls.exe,NHUpdater.exe,ViewMgr.exe,realsched.exe,qttask.exe,CMESys.exe,EbatesMoeMoneyMaker*.exe
在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Run和HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\RunOnce中,删除的一下键值:"Windows PNP Server""Windows PNP""csm Win Updates""MyWebSearch""WINDOWS SYSTEM""Zotob""MyWay""WeatherOnTray""Apropos""IBIS TB""TBPS""Toolbar""Hotbar""CMESys""NavExcel""ViewMgr""eZula""EbatesMoeMoneyMaker""Ebates""AutoUpdater""Gator""Trickler""QuickTime""GatorDownloader""eZmmod""Viewpoint""TkBellExe""180""WinTools""Real""QuickTime Task""sais""msbb"saie""180ax""lgbibsn""tov"
删除以下文件:%SYSTEM%\pnpsrv.exe %SYSTEM%\winpnp.exe %SYSTEM%\csm.exe %SYSTEM%\botzor.exe %PROGRAMFILES%\MyWebSearch %PROGRAMFILES%\MyWebSearch\*.exe %PROGRAMFILES%\Hotbar %PROGRAMFILES%\Hotbar\*.exe %PROGRAMFILES%\MyWay %PROGRAMFILES%\MyWay\*.exe %PROGRAMFILES%\180Solutions %PROGRAMFILES%\180Solutions\*.exe %PROGRAMFILES%\Common Files\WinTools %PROGRAMFILES%\Common Files\WinTools\*.exe %PROGRAMFILES%\Toolbar %PROGRAMFILES%\Toolbar\*.exe %PROGRAMFILES%\CxtPls %PROGRAMFILES%\NavExcel %PROGRAMFILES%\AutoUpdate %PROGRAMFILES%\AutoUpdate\AutoUpdate.exe %PROGRAMFILES%\EbatesMoeMoneyMaker %PROGRAMFILES%\eZula %PROGRAMFILES%\eZula\mmod.exe %PROGRAMFILES%\Common Files\GMT %PROGRAMFILES%\Common Files\GMT\GMT.exe %PROGRAMFILES%\Common Files\CMEII
W32.Zotob.E在对象机子的临时文件夹中创建[NUMBER].bat文件,用于传播蠕虫。如果传播成功,将会创建%Windir%\a[NUMBER].exe
以上就是这病毒的简要比较。
从隐蔽性和传播性上,变种都在原有基础上进行了改装。从目的上,病毒由起初的挑战反病毒软件,演变成了后面的恶作剧性的删除用户软件,试图阻碍用户正常操作系统。在犯罪心理学的角度,如果这个病毒的所有变种都是出于同一个或者同一群作者,他们心里已经产生了对犯罪的快感,从目标的变化可以预测出,后续的变种必将在原有的基础上,加强对软件和系统的破坏;相反的,如果病毒不是出于同一个或者同一群作者,以后的衍变可能更加惨烈……
防御策略:
1 时常关注Windows Updata相关信息,并且及时为系统打补丁
2 及时升级反病毒软件
3 学会关注系统出现的一些问题,及早发现问题,及早处理