<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:ccs="http://clue.highai.com/rss"><channel><title>小陌反病毒资讯</title><link>http://community.highai.com/blogs/smallmo/default.aspx</link><description /><dc:language>en-US</dc:language><ccs:timestamp>Sat, 31 Jul 2010 21:47:28 GMT</ccs:timestamp><generator>eCommunityServer(eCS) 1.1 (Build: 1.1.0.26830)</generator><item><title>Worm.Viking变种疯狂席卷国内互联网</title><link>http://community.highai.com/blogs/smallmo/archive/2006/06/02/88885.aspx</link><pubDate>Fri, 02 Jun 2006 10:31:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:88885</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>1</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/88885.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=88885</wfw:commentRss><description>&lt;P&gt;国内老牌的感染型蠕虫Worm.Viking变种正在国内快速传播中，金山、瑞星等国内反病毒厂商都对变种做了应急处理，小陌提醒广大国内用户紧快升级手中的杀毒软件来防范此家族的变种。&lt;/P&gt;
&lt;P&gt;Viking家族的变种会感染pe文件，给中招用户带来不小麻烦，同时还具有网络感染、下载网络木马等其他功能。中招用户的典型特征为电脑中出现logo_1.exe、rundl132.exe文件。&lt;/P&gt;
&lt;P&gt;同时该家族的Worm.Viking.i（瑞星Worm.Viking.bp）变种还通过qq尾巴传播，qq尾巴的形式：&lt;/P&gt;
&lt;P&gt;h**p://www.qq.com.search_2.shtml.cgi-client-entry.photo.39pic.com/qq%E5%83%8F%E5%86%8C2/&lt;/P&gt;
&lt;P&gt;以下是金山、瑞星的报告：&lt;/P&gt;
&lt;P&gt;1. 金山：&lt;A href="http://vi.db.kingsoft.com/index.shtml?CODE=02&amp;amp;virusid=38415&amp;amp;action=viewgraph"&gt;&lt;FONT color=#000000&gt;Worm.Viking.m&lt;/FONT&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;2. 瑞星：&lt;A href="http://it.rising.com.cn/newSite/Channels/Anti_Virus/Upgrade_Report/Upgrade_Report/200606/01-173122640.htm"&gt;瑞星紧急升级报告：18.29.33版新增2个可查杀病毒&lt;/A&gt;&lt;BR&gt;&lt;BR&gt;最新情况可以访问：&lt;A href="http://smallmo.bokee.com/5154697.html"&gt;http://smallmo.bokee.com/5154697.html&lt;/A&gt;&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=88885" width="1" height="1"&gt;</description></item><item><title>GpCode新变种在俄罗斯快速传播中</title><link>http://community.highai.com/blogs/smallmo/archive/2006/06/02/88884.aspx</link><pubDate>Fri, 02 Jun 2006 10:30:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:88884</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/88884.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=88884</wfw:commentRss><description>&lt;P&gt;Kaspersky今天针对&lt;FONT color=#0000ff&gt;GpCode家族&lt;/FONT&gt;最新变种&lt;A href="http://www.viruslist.com/en/alerts?alertid=187908921"&gt;&lt;STRONG&gt;Virus.Win32.GpCode.ae&lt;/STRONG&gt;&lt;/A&gt;发布了警报，称这支新的变种在俄罗斯境内快速传播中，Kaspersky Lab收到了大量用户的求救。目前还会大面积的传播开，小陌提醒广大国内用户小心！&lt;/P&gt;
&lt;P&gt;这支最新的变种采用了更为安全的RSA 260 bit加密运算法则，目前Kaspersky反病毒软件还不能对被这个新变种加密的文档进行解密，Kaspersky会尽快将解密程序的代码放入数据库提供给广大用户升级。&lt;/P&gt;
&lt;P&gt;不过Kaspersky旧的病毒库可以侦测这支新变种，报警为Virus.Win32.GpCode.ad&lt;/P&gt;
&lt;P&gt;病毒作者会留下以下提示：&lt;/P&gt;
&lt;P&gt;Some files are coded by RSA method.&lt;BR&gt;To buy decoder mail: k47674@mail.ru &lt;BR&gt;with subject: REPLY&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=88884" width="1" height="1"&gt;</description></item><item><title>感染StarOffice的宏病毒</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/31/86309.aspx</link><pubDate>Wed, 31 May 2006 10:11:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:86309</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/86309.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=86309</wfw:commentRss><description>&lt;P&gt;Kaspersky截获首个感染StarOffice的宏病毒&amp;#8212;&amp;#8212;Virus.StarOffice.Stardust.a。&lt;/P&gt;
&lt;P&gt;病毒由Star Basic语言编写，感染StarOffice/OpenOffice。&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=86309" width="1" height="1"&gt;</description></item><item><title>BeastPWS木马假冒微软最新补丁</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/31/86308.aspx</link><pubDate>Wed, 31 May 2006 10:10:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:86308</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/86308.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=86308</wfw:commentRss><description>&lt;P&gt;来自国外各大反病毒公司的最新消息，一个假冒&lt;STRONG&gt;微软WinLogon服务漏洞&lt;/STRONG&gt;的木马被截获。小陌提醒广大网友小心！&lt;/P&gt;
&lt;P&gt;这个木马通过一封假冒&lt;FONT color=#0000ff&gt;微软WinLogon服务漏洞&lt;/FONT&gt;的邮件进行传播，形式如下：&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;From: Microsoft [mailto:patch@microsoft.com]&lt;BR&gt;Sent: Monday, 29 May 2006 7:16 AM&lt;BR&gt;To: Victim&lt;BR&gt;Subject: Microsoft WinLogon Service - Vulnerability Issue&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;Microsoft Coorporation&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;A new vulnerability has been discovered in the Microsoft WinLogon Service , that would allow an attacker to gain access to an unpached computer.&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;Since your email is part of our private mail lists and your have succesfully registered your Microsoft Windows , you can download the patch to fix this vulnerability before others do.&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;Please click the link below to download the patch and protect your computer against WinLogon attacks :&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;http://www.microsoft.com/patches-win-logon-critical/winlogon_patchV1.12.exe&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;You are free to share this with all your friends and relatives that are using Microsoft Windows Operating System&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;Thank you&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P dir=ltr style="MARGIN-RIGHT: 0px"&gt;&lt;FONT face=Arial size=2&gt;&lt;STRONG&gt;Microsoft Coorp.&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;注意，mail中的链接是个假象，会指向h**p:// www.redcallao.com/ [REMOVED] / winlogon_patchV1.12.exe（该链接已经失效）。&lt;/P&gt;
&lt;P&gt;一些反病毒厂商对此的命名：&lt;/P&gt;
&lt;P&gt;1. AVP的命名：Trojan-Spy.Win32.Delf.jq&lt;/P&gt;
&lt;P&gt;2. Mcafee的命名：&lt;A href="http://vil.mcafeesecurity.com/vil/content/v_139619.htm"&gt;PWS-WinPatch&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;3. Sophos的命名：&lt;A href="http://www.sophos.com/pressoffice/news/articles/2006/05/beastpwsc.html"&gt;Troj/BeastPWS-C&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;4.&amp;nbsp;Fortinet的命名：BeastPWS.C!tr&lt;/P&gt;
&lt;P&gt;5. BitDefender的命名：Trojan.BeastPWS.C&lt;/P&gt;
&lt;P&gt;6. VirusBuster的命名：TrojanSpy.Winpatch.B&lt;/P&gt;
&lt;P&gt;7. ESET的命名：Win32/Spy.Delf.NBR&lt;/P&gt;
&lt;P&gt;8. F-Secure的命名：&lt;A href="http://www.f-secure.com/weblog/archives/archive-052006.html#00000889"&gt;Trojan-PSW.Win32.QQPass.ho&lt;/A&gt;&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=86308" width="1" height="1"&gt;</description></item><item><title>Mypic.zip病毒邮件更新</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/31/86297.aspx</link><pubDate>Wed, 31 May 2006 09:59:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:86297</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/86297.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=86297</wfw:commentRss><description>&lt;P&gt;小陌于5.22报道过&lt;A href="http://smallmo.blogchina.com/5095943.html"&gt;警惕附件为MyPic.zip的邮件&lt;/A&gt;的消息，今天网友又向小陌反映了此病毒邮件的新形式，非常感谢这位朋友。邮件的内容更具迷惑性，小陌也提醒广大网友小心！&lt;/P&gt;
&lt;P&gt;更新过的病毒邮件在正文中加入了链接，提供下载。正文内容如下：&lt;/P&gt;
&lt;P&gt;小妹： &lt;BR&gt;　　上次跟你说的 5.1 去江西爬山认识的那个漂亮MM，哈哈，现在是我的女朋友啦！嘿嘿！！ &lt;BR&gt;　　现在俺这个帅哥终于走进二人世界咯..... &lt;BR&gt;　　我今天 挺忙的，不多写了，给你 发一张 我们在山里的 照片，下回见面再聊... &lt;BR&gt;　　估计你电脑上 可能没有ACDSee，我就把照片做成EXE了，这样你 直接双击就可以看到照片了。 &lt;BR&gt;　　如果 附件 打不开(好像hotmail不允许带EXE附件)，你也可以到我网站上下载： &lt;BR&gt;　　http://goowy.box.net/public/static/a07gfut3ca.exe &lt;BR&gt;　　不知道hotmail 这段时间咋回事，老是 把我发给你的信弄丢，希望这一次你能收到... &lt;BR&gt;&lt;BR&gt;&lt;BR&gt;　　　　　　　　　　　　　　　　　　哥哥 &lt;BR&gt;　　　　　　　　　　　　　　　　2006-5-30 16:51:44&lt;/P&gt;
&lt;P&gt;Mypic.exe的图标有所改变，如图：&lt;/P&gt;
&lt;P&gt;&lt;IMG alt=" " src="http://smallmo.bokee.com/inc/mypic_a.jpg" align=baseline&gt;&lt;/P&gt;
&lt;P&gt;大小353,532 字节，仍是一个RAR的自解压包。里面的文件名仍同上次的版本，但文件有所修改。AVP仍报为&lt;/P&gt;
&lt;P&gt;mypic.exe/data.rar/HLP.exe&amp;nbsp;detected: Trojan.Win32.Agent.uc&lt;BR&gt;mypic.exe/data.rar/SYN.exe&amp;nbsp;detected: Trojan.Win32.Agent.uc&lt;/P&gt;
&lt;P&gt;瑞星18.29.20还不能查&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=86297" width="1" height="1"&gt;</description></item><item><title>瑞星 unacev2.dll Buffer Overflow Vulnerability</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/31/86292.aspx</link><pubDate>Wed, 31 May 2006 09:57:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:86292</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/86292.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=86292</wfw:commentRss><description>&lt;P align=justify&gt;&lt;FONT size=2&gt;&lt;STRONG&gt;FrSIRT&lt;/STRONG&gt;和&lt;STRONG&gt;Secunia&lt;/STRONG&gt;都报道了关于瑞星的这个漏洞。瑞星也在今天的18.29.12版本解决了此问题。稍微注意了一下Secunia的时间表，5.8告知瑞星的，瑞星今天的版本才解决，这是不是有点&amp;#8230;&amp;#8230;&lt;/FONT&gt;&lt;/P&gt;
&lt;P align=justify&gt;&lt;FONT size=2&gt;以下是FrSIRT的资料，转载一下：&lt;/FONT&gt;&lt;/P&gt;
&lt;P align=justify&gt;&lt;FONT size=2&gt;&lt;FONT face=Verdana&gt;&lt;SPAN style="FONT-WEIGHT: 700; FONT-SIZE: 8pt"&gt;Rising Antivirus "unacev2.dll" Library ACE Archive Buffer Overflow Vulnerability&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P align=justify&gt;&lt;FONT size=2&gt;Advisory ID : FrSIRT/ADV-2006-2047&lt;BR&gt;&lt;/FONT&gt;&lt;A href="http://www.frsirt.com/english/cveid.php"&gt;&lt;FONT color=#000020 size=2&gt;CVE ID&lt;/FONT&gt;&lt;/A&gt;&lt;FONT size=2&gt; : &lt;/FONT&gt;&lt;A href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=GENERIC-MAP-NOMATCH" target=_blank&gt;&lt;FONT color=#000020 size=2&gt;GENERIC-MAP-NOMATCH&lt;/FONT&gt;&lt;/A&gt;&lt;BR&gt;&lt;FONT size=2&gt;Rated as : &lt;/FONT&gt;&lt;A href="http://www.frsirt.com/english/about.php"&gt;&lt;FONT color=#000020&gt;&lt;FONT size=2&gt;&lt;B&gt;Critical&lt;/B&gt;&amp;nbsp;&lt;IMG src="http://www.frsirt.com/english/images/4.gif" border=0&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;BR&gt;&lt;FONT size=2&gt;Remotely Exploitable : Yes&lt;BR&gt;Locally Exploitable : Yes&lt;BR&gt;Release Date : 2006-05-30&lt;BR&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P align=justify&gt;&lt;U&gt;Technical Description&lt;/U&gt;&lt;BR&gt;&lt;BR&gt;A vulnerability has been identified in Rising Antivirus, which may be exploited by attackers to execute arbitrary code. This flaw is due to a buffer overflow error in the "UNACEV2.DLL" library when extracting an ACE archive containing a file with an overly long filename, which could be exploited by attackers to compromise a vulnerable system when a specially crafted ACE archive is scanned.&lt;BR&gt;&lt;BR&gt;&lt;U&gt;Affected Products&lt;/U&gt;&lt;BR&gt;&lt;BR&gt;Rising Antivirus versions prior to 18.29.12 &lt;BR&gt;&lt;BR&gt;&lt;U&gt;Solution&lt;/U&gt;&lt;BR&gt;&lt;BR&gt;Upgrade to version 18.29.12 via online update.&lt;BR&gt;&lt;BR&gt;&lt;U&gt;References&lt;/U&gt;&lt;BR&gt;&lt;BR&gt;&lt;A href="http://www.frsirt.com/english/advisories/2006/2047" target=_blank&gt;&lt;FONT color=#000020&gt;http://www.frsirt.com/english/advisories/2006/2047&lt;/FONT&gt;&lt;/A&gt; &lt;BR&gt;&lt;A href="http://secunia.com/secunia_research/2006-36/advisory" target=_blank&gt;&lt;FONT color=#000020&gt;http://secunia.com/secunia_research/2006-36/advisory&lt;/FONT&gt;&lt;/A&gt;&lt;BR&gt;&lt;BR&gt;&lt;U&gt;Credits&lt;/U&gt;&lt;BR&gt;&lt;BR&gt;Vulnerability reported by Secunia Research&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=86292" width="1" height="1"&gt;</description></item><item><title>Sinowal变种木马假冒微软XP安全更新</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/31/86289.aspx</link><pubDate>Wed, 31 May 2006 09:56:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:86289</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/86289.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=86289</wfw:commentRss><description>&lt;P&gt;Kaspersky今天报告了一支木马&lt;STRONG&gt;Trojan-PSW.Win32.Sinowal.u&lt;/STRONG&gt;，这支木马假冒微软XP安全更新，正在德国传播中，Kaspersky已经于北京时间今天清晨完成了对此木马的应急升级。&lt;/P&gt;
&lt;P&gt;病毒邮件的形式为德文，内容如下：&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;寄信人&lt;/STRONG&gt;: MS Windows Update [msrobot_donotreply|trickthespider|windowsupdate.com]&lt;BR&gt;&lt;STRONG&gt;主题&lt;/STRONG&gt;: Achtung! Wichtige Nachrichten von Microsoft Windows Update!&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;正文&lt;/STRONG&gt;:&lt;/P&gt;
&lt;P&gt;Achtung! Wichtige Nachrichten von Microsoft Windows Update!&lt;/P&gt;
&lt;P&gt;Sehr geehrte Benutzer Microsoft Windows XP!&lt;/P&gt;
&lt;P&gt;Gestern haben unbekannte Hacker den neuen Wurm-Virus eingesetzt. Nachdem er ins system reingreift, wird er von sich selbst nach Ihrer mailadressenliste&lt;BR&gt;ausgesendet, und alle Ihren Kontakte werden angesteckt. Nach der Ansteckung&lt;BR&gt;f&amp;#228;ngt das System instabil zu arbeiten, und der Komputer "h&amp;#228;ngt" genau nach&lt;BR&gt;einer Minute nach dem n&amp;#228;chsten Hochfahren.&lt;/P&gt;
&lt;P&gt;Um die Benutzer des Systems Microsoft Windows XP zu sch&amp;#252;tzen, haben unsere&lt;BR&gt;Sicherheitsspezialisten eine Erneuerung fur das System entwickelt. &lt;/P&gt;
&lt;P&gt;Sie sollen die an den E-Mail angeh&amp;#228;ngte Datei offnen damit das System erneut&lt;BR&gt;wird und vollst&amp;#228;ndig von neuem Wurm gesch&amp;#252;tzt wird.&lt;/P&gt;
&lt;P&gt;Mit freundlichen Gr&amp;#252;&amp;#223;en,&lt;/P&gt;
&lt;P&gt;Windows Update&lt;/P&gt;
&lt;P&gt;这段文字的内容大致意思是：&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;警告!微软更新重要通知!&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;亲爱的微软Windows XP用户!&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;昨天不知名的黑客编写了一个新的蠕虫病毒。当你的系统感染此蠕虫后，蠕虫会自动向你地址簿里的所有联系人传播。同时感染蠕虫的系统会出现不正常情况，在启动后的一分钟内将会当机。&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;为了保护所有使用微软Windows XP的用户不受此蠕虫的攻击，我们的安全专家已经发布了安全更新。&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;你应当运行附件中的更新程序来保护你的电脑不受此蠕虫的攻击。&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;相信此病毒邮件对国内用户的影响不大，小陌也会监控此木马的动向。&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=86289" width="1" height="1"&gt;</description></item><item><title>木马假冒“迈克尔 杰克逊”通过MSN传播</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/31/86288.aspx</link><pubDate>Wed, 31 May 2006 09:55:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:86288</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/86288.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=86288</wfw:commentRss><description>&lt;P&gt;一个假冒&amp;#8220;&lt;STRONG&gt;迈克尔。杰克逊&lt;/STRONG&gt;（Michael Jackson）&amp;#8221;短片的木马正通过MSN在国外传播，有不少国外用户都种了此木马。暂时还未看到国内有网友反映，小陌特此提醒一下！&lt;/P&gt;
&lt;P&gt;中毒用户会通过MSN发送的消息如下：&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;FONT face=Arial size=2&gt;Olha q video doido. ?um video das mil e uma faces do Michael Jackson &lt;BR&gt;&lt;/FONT&gt;&lt;FONT face=Arial size=2&gt;h**p://videolegalne.no.sa**.pt/michael_jackson.cmd&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face=Arial size=2&gt;michael_jackson.cmd下载到本地后，大小171,232字节，PE_Patch、UPack加壳，AVP报为Trojan-Downloader.Win32.Delf.akz，瑞星报为Trojan.Spy.Banbra.ayo&lt;/FONT&gt;&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=86288" width="1" height="1"&gt;</description></item><item><title>假冒“06世界杯门票”的蠕虫</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/25/80049.aspx</link><pubDate>Thu, 25 May 2006 14:57:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:80049</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/80049.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=80049</wfw:commentRss><description>&lt;P&gt;就在&lt;STRONG&gt;06德国世界杯&lt;/STRONG&gt;开幕在际，全球的球迷已经作好准备的时候。趋势科技于今天再次截获一个假冒&lt;STRONG&gt;06德国世界杯门票&lt;/STRONG&gt;的蠕虫&amp;#8212;&amp;#8212;&lt;A href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM%5FRANCHNEG%2EA&amp;amp;VSect=T"&gt;WORM_RANCHNEG.A&lt;/A&gt;。小陌提醒广大网友小心！&lt;/P&gt;
&lt;P&gt;根据趋势科技提供的报告，这支蠕虫通过email传播，email的形式都是德文，相信对国内用户的影响并不大。蠕虫会释放\%system%\mszsrn32.dll文件，这个dll文件会注入到WINLOGON.EXE进程中。同时为了确保自己能够随机启动，在注册表中添加：&lt;/P&gt;
&lt;P&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\&lt;BR&gt;CurrentVersion\Winlogon\Notify\mszsrn32&lt;/P&gt;
&lt;P&gt;病毒邮件如图：（图片来自趋势科技）&lt;/P&gt;
&lt;P&gt;&lt;IMG alt=" " src="http://www.trendmicro.com/vinfo/images/WORM_RANCHNEG_A_img1.gif" align=baseline&gt;&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=80049" width="1" height="1"&gt;</description></item><item><title>“达芬奇密码”成为垃圾邮件目标</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/25/80043.aspx</link><pubDate>Thu, 25 May 2006 14:56:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:80043</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/80043.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=80043</wfw:commentRss><description>&lt;P&gt;电影&amp;#8220;&lt;STRONG&gt;达芬奇密码&lt;/STRONG&gt;&amp;#8221;（&lt;STRONG&gt;Da Vinci Code&lt;/STRONG&gt;）正在全球热映中，已经成为近期的热点话题。而热点话题都不会被病毒作者、垃圾邮件作者们所冷落。这不，一封与&amp;#8220;&lt;STRONG&gt;达芬奇密码&lt;/STRONG&gt;&amp;#8221;有关的垃圾邮件被反病毒公司&lt;FONT color=#0000ff&gt;Sophos&lt;/FONT&gt;截获，小陌在此提醒广大网友注意。&lt;/P&gt;
&lt;P&gt;垃圾邮件的内容是声称只要加入邮件中的书籍俱乐部，就能够提供免费&amp;#8220;&lt;STRONG&gt;达芬奇密码&lt;/STRONG&gt;&amp;#8221;的书籍。据&lt;FONT color=#0000ff&gt;Sophos&lt;/FONT&gt;报道，邮件中含有的那个书籍俱乐部的网站是含有问题的，&lt;FONT color=#0000ff&gt;Sophos&lt;/FONT&gt;提醒广大用户不要点击那个网址。由于没收集到关于那个网站的资料，所以暂时无法对那个网站进行分析。&lt;/P&gt;
&lt;P&gt;病毒邮件的图片：（来自Sophos）&lt;/P&gt;
&lt;P&gt;&lt;IMG alt=" " src="http://www.sophos.com/images/common/misc/davinci.gif" align=baseline&gt;&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=80043" width="1" height="1"&gt;</description></item><item><title>利用MS05-002漏洞的木马</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/24/78772.aspx</link><pubDate>Wed, 24 May 2006 13:52:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:78772</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/78772.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=78772</wfw:commentRss><description>&lt;P&gt;趋势科技报告了一支利用&lt;A href="http://www.microsoft.com/china/technet/security/bulletin/MS05-002.mspx"&gt;MS05-002&lt;/A&gt;（&lt;STRONG&gt;光标和图标格式处理中的漏洞可能允许远程执行代码&lt;/STRONG&gt;）漏洞的木马&amp;#8212;&amp;#8212;&lt;A href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ%5FANIMOO%2ED&amp;amp;VSect=T"&gt;TROJ_ANIMOO.D&lt;/A&gt;。小陌提醒广大网友小心！&lt;/P&gt;
&lt;P&gt;这个木马来自于一个含有此漏洞的网页：h**p://traffall.biz/***/064/sploit.anr。这个文件大小912字节，CRC32为2B334CE2，AVP检测为Trojan-Downloader.Win32.Ani.c。会下载：h**p://traffall.biz/***/064/WIN32.EXE，大小8,171字节，CRC32为1B353C6F，趋势科技检测为&lt;A href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ%5FTIBS%2EAI&amp;amp;VSect=T"&gt;TROJ_TIBS.AI&lt;/A&gt;，AVP检测为Packed.Win32.Tibs。&lt;/P&gt;
&lt;P&gt;此外还有个文件：h**p://traffall.biz/***/064/targ.chm，大小17,436字节，也会释放%Windows%\Downloaded Program Files\win32.exe，同为Packed.Win32.Tibs&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=78772" width="1" height="1"&gt;</description></item><item><title>关于msinfmgr.exe病毒的一些介绍</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/23/77222.aspx</link><pubDate>Tue, 23 May 2006 06:05:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:77222</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/77222.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=77222</wfw:commentRss><description>&lt;P&gt;近几周，在不少高校的电脑上都发现了一个名叫&lt;STRONG&gt;msinfmgr.exe&lt;/STRONG&gt;和&lt;STRONG&gt;Autorun.inf&lt;/STRONG&gt;的文件，并且通过U盘快速传播，小陌对此样本作了一些分析，仅供广大网友参考。同时近期通过u盘传播的病毒出现频率增多，提醒广大网友小心。&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;病毒名&lt;/STRONG&gt;：Trojan-Spy.Win32.KeyLogger.jc（AVP）&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;病毒别名&lt;/STRONG&gt;：Trojan.Spy.Agent.akn（瑞星）、Trojan/Small.ap（江民）&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;文件大小&lt;/STRONG&gt;：106,496字节&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;CRC32&lt;/STRONG&gt;：D5A411D7&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;MD5:&lt;/STRONG&gt;daf145d0a560ae44dd132dff5acb2a80&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;编写语言：&lt;/STRONG&gt;C++&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;发作现象：&lt;/STRONG&gt;&lt;BR&gt;生成msinfmgr.exe、msinfmgr.dll、msinfomgr.sys，通过U盘传播，在U盘中生成msinfmgr.exe和Autorun.inf。&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;技术资料：&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;1. 在注册表中创建0xbe8e2ce1, 0xdab6, 0x11d6, 0xad, 0xd0, 0x0, 0xe0, 0x4c, 0x53, 0xf6, 0xe6互斥量。&lt;/P&gt;
&lt;P&gt;2. 创建以下键值：&lt;BR&gt;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\msinflogon&lt;BR&gt;"Startup"="logon_startup"&lt;BR&gt;"Impersonate"="" &lt;BR&gt;"DllName"="msinfdll.dll"&lt;BR&gt;"Asynchronous"=""&lt;/P&gt;
&lt;P&gt;HKLM\System\CurrentControlSet\Services\msinfmgr&lt;BR&gt;"Type"=""&lt;BR&gt;"ErrorControl"=""&lt;BR&gt;"Start"=""&lt;BR&gt;"DisplayName"="msinfmgr"&lt;BR&gt;"ImagePath"="\%system32%\drivers\msinfomgr.sys"&lt;/P&gt;
&lt;P&gt;3. 创建以下文件：&lt;BR&gt;C:\%SYSTEM32%\msinfmgr.exe&amp;#8212;&amp;#8212;Trojan-Spy.Win32.KeyLogger.jc（AVP）&lt;BR&gt;C:\%SYSTEM32%\msinfdll.dll（57,344字节）&amp;#8212;&amp;#8212;Trojan-Spy.Win32.KeyLogger.jc（AVP）&lt;BR&gt;C:\%SYSTEM32%\drivers\msinfomgr.sys（9,728字节）&amp;#8212;&amp;#8212;Rootkit.Win32.Agent.bo（AVP）&lt;BR&gt;D:\msinfmgr.exe（同上）&lt;BR&gt;D:\Autorun.inf（83字节）&lt;/P&gt;
&lt;P&gt;4. 往U盘里复制msinfmgr.exe和Autorun.inf&lt;BR&gt;Autorun.inf，大小83字节，内容如下：&lt;BR&gt;[AutoRun]&lt;BR&gt;shell=verb1&lt;BR&gt;shell\verb1\command=msinfmgr.exe -showU&lt;BR&gt;shell\verb1=Open&lt;/P&gt;
&lt;P&gt;5. msinfdll.dll的行为：&lt;BR&gt;监控Active Windows Title，记录键盘[DEL] [INS] [DF] [RF] [UF] [LF] [HOME] [END] [PD] [PU] [SP] [ESC] [EN] [TAB] [BK] [F12] [F11] [F10] [F9] [F8] [F7] [F6] [F5] [F4] [F3] [F2] [F1]&lt;/P&gt;
&lt;P&gt;此外，还收到不同CRC32和MD5的样本：&lt;/P&gt;
&lt;P&gt;CRC32:6999E7CC&lt;/P&gt;
&lt;P&gt;MD5:ad6e397bbddaa9483ba2c7ff029c28b5&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=77222" width="1" height="1"&gt;</description></item><item><title>警惕附件为MyPic.zip的邮件</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/22/76784.aspx</link><pubDate>Mon, 22 May 2006 14:10:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:76784</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>1</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/76784.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=76784</wfw:commentRss><description>&lt;P&gt;小陌在几小时前收到了一封可疑病毒邮件，目前为止小陌手中的反病毒软件还不能检测，特此提醒广大网友小心！&lt;/P&gt;
&lt;P&gt;病毒邮件形式如下：&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;主题&lt;/STRONG&gt;：我和女朋友的合影(5.1 认识的)&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;正文&lt;/STRONG&gt;：&lt;/P&gt;
&lt;P&gt;小妹：&lt;BR&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 上次跟你说5.1时去江西爬山认识的那个漂亮MM，哈哈，现在是我的女朋友啦！嘿嘿！！&lt;BR&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 现在俺这个大帅哥终于走进二人世界咯.....&lt;BR&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 其实我觉得张建东还不错，他做你男朋友我觉得也挺好，当然主意还要你自己拿噢，关键还是你自己要喜欢。&lt;BR&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 我今天挺累的，不多写了，给你发一张我们在山里的照片，下回见面再聊...&lt;BR&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 对了，照片比较大，我把它压缩了一下，你要解压后再看。&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 哥哥&lt;BR&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10:06:33&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;附件&lt;/STRONG&gt;：MyPic.zip&lt;/P&gt;
&lt;P&gt;zip文档里是一个叫MyPic.exe的文件，大小743,669 字节，是一个RAR的自解压包，如图：&lt;/P&gt;
&lt;P&gt;&lt;IMG alt=" " src="http://smallmo.bokee.com/inc/mypic.jpg" align=baseline&gt;&lt;/P&gt;
&lt;P&gt;&lt;IMG alt=" " src="http://smallmo.bokee.com/inc/mypic_1.jpg" align=baseline&gt;&lt;/P&gt;
&lt;P&gt;&lt;IMG alt=" " src="http://smallmo.bokee.com/inc/mypic_2.jpg" align=baseline&gt;&lt;/P&gt;
&lt;P&gt;&lt;IMG alt=" " src="http://smallmo.bokee.com/inc/mypic_3.jpg" align=baseline&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;HLP.exe&lt;/STRONG&gt;，运行后会生成C:\Program Files\Windows NT\lsass.exe、C:\Program Files\Windows NT\svchost.exe、C:\Program Files\Windows NT\NTSGWUT.DLL，同时创建HKLM\SYSTEM\CurrentControlSet\Services\Internet的服务。&lt;/P&gt;
&lt;P&gt;终止以下进程：&lt;/P&gt;
&lt;P&gt;UpdateAssist.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;PFWLiveUpdate.exe&amp;nbsp;&amp;nbsp; &lt;BR&gt;PFW.exe RavQuick.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;RavCopy.exe &lt;BR&gt;RavUSB.exe&amp;nbsp; &lt;BR&gt;rfwcfg.exe&amp;nbsp; &lt;BR&gt;RavHDBak.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;ScanBD.exe&amp;nbsp; &lt;BR&gt;MakeBoot.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;RegClean.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;RavStore.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;SmartUp.exe &lt;BR&gt;RsConfig.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;RsAgent.exe &lt;BR&gt;Rav.exe &lt;BR&gt;RegGuide.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;RavTask.exe &lt;BR&gt;RavTimer.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;RavStub.exe &lt;BR&gt;rfwmain.exe &lt;BR&gt;RavMon.exe&amp;nbsp; &lt;BR&gt;rfwproxy.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;CCenter.exe &lt;BR&gt;RavMonD.exe &lt;BR&gt;rfwsrv.exe&amp;nbsp; &lt;BR&gt;LUCOMS~1.EXE&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;LUALL.EXE&amp;nbsp;&amp;nbsp; &lt;BR&gt;NMain.exe&amp;nbsp;&amp;nbsp; &lt;BR&gt;ccApp.exe&amp;nbsp;&amp;nbsp; &lt;BR&gt;SPBBCSvc.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;ccSetMgr.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;ccProxy.exe &lt;BR&gt;SNDSrvc.exe &lt;BR&gt;ccEvtMgr.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;symlcsvc.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;navapsvc.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;ccPwdSvc.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;SAVScan.exe &lt;BR&gt;NSCSRVCE.EXE&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;comHost.exe &lt;BR&gt;kav.exe &lt;BR&gt;kavsvc.exe&amp;nbsp; &lt;BR&gt;KAVLog2.EXE &lt;BR&gt;Rescue.EXE&amp;nbsp; &lt;BR&gt;KRecycle.EXE&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;Update.EXE&amp;nbsp; &lt;BR&gt;KSAMain.EXE &lt;BR&gt;KATMain.EXE &lt;BR&gt;KASMain.EXE &lt;BR&gt;KAVPFW.EXE&amp;nbsp; &lt;BR&gt;KAV32.EXE&amp;nbsp;&amp;nbsp; &lt;BR&gt;KMailMon.EXE&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;KPFW32.EXE&lt;BR&gt;KAVStart.EXE&lt;BR&gt;KWatch.EXE&amp;nbsp; &lt;BR&gt;KPFWSvc.EXE &lt;BR&gt;VirusBox.kxp&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;kvupload.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVStub.kxp&amp;nbsp; &lt;BR&gt;KVScan.kxp&amp;nbsp; &lt;BR&gt;KvReport.kxp&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVLSUI.kxp&amp;nbsp; &lt;BR&gt;KVHiStory.kxp&amp;nbsp;&amp;nbsp; &lt;BR&gt;kvdisk.kxp&amp;nbsp; &lt;BR&gt;KvDetect.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVOL.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVCenter.kxp&lt;BR&gt;KRegEx.exe&amp;nbsp; &lt;BR&gt;kvinit.exe&amp;nbsp; &lt;BR&gt;kvfw.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;KvXP.kxp&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;TrojDie.kxp &lt;BR&gt;KvMailMag.kxp&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVMonXP.kxp &lt;BR&gt;UIHost.exe&amp;nbsp; &lt;BR&gt;IDriverT.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;kvwsc.exe&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVSrvXP.exe &lt;BR&gt;agentsvr.exe&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;Symantec Core LC&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;SPBBCSvc&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;SNDSrvc &lt;BR&gt;SAVScan &lt;BR&gt;NSCService&amp;nbsp; &lt;BR&gt;navapsvc&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;comHost &lt;BR&gt;ccSetMgr&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;ccProxy &lt;BR&gt;ccISPwdSvc&amp;nbsp; &lt;BR&gt;ccEvtMgr&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;kavsvc&amp;nbsp; &lt;BR&gt;KWatchSvc&amp;nbsp;&amp;nbsp; &lt;BR&gt;KPfwSvc &lt;BR&gt;IDriverT&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVWSC&amp;nbsp;&amp;nbsp; &lt;BR&gt;KVSrvXP &lt;BR&gt;srservice&amp;nbsp;&amp;nbsp; &lt;BR&gt;BITS&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;wuauserv&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;SharedAccess&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;wscsvc&lt;/P&gt;
&lt;P&gt;会删除启动项中含有SKYNET、Personal FireWall、RavTask、RavMon、RavTimer、RfwMain、URLLSTCK.exe、ccApp、KAVPersonal50、Kavrun、KavPFW、KavStart、iDuba Personal FireWall、KVFW、KvXP、KvMonXP的键值。&lt;/P&gt;
&lt;P&gt;删除以下服务项：&lt;/P&gt;
&lt;P&gt;HKLM\SYSTEM\CurrentControlSet\Services\RsCCenter&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\RsRavMon&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\RfwProxySrv&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\RfwService&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\Symantec Core LC&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\SPBBCSvc&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\SNDSrvc&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\SAVScan&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\NSCService&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\navapsvc&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\comHost&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\ccSetMgr&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\ccProxy&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\ccISPwdSvc&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\ccEvtMgr&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\kavsvc&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\KWatchSvc&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\KPfwSvc&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\IDriverT&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\KVWSC&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\KVSrvXP&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\srservice&lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\BITS&amp;nbsp; &lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\wuauserv&amp;nbsp; &lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess&amp;nbsp; &lt;BR&gt;HKLM\SYSTEM\CurrentControlSet\Services\wscsvc&lt;BR&gt;&lt;BR&gt;生成C:\Clean.bat，批处理文件内容：&lt;BR&gt;DEL /F /Q %SystemRoot%\system32\drivers\npf.sys&lt;BR&gt;DEL /F /Q %SystemRoot%\system32\Packet.dll&lt;BR&gt;DEL /F /Q %SystemRoot%\system32\WanPacket.dll&lt;BR&gt;DEL /F /Q %SystemRoot%\system32\wpcap.dll&lt;BR&gt;DEL /F /Q C:\Clean.bat&lt;BR&gt;DEL /F /Q %SystemRoot%\HLP.exe&lt;BR&gt;DEL /F /Q %SystemRoot%\SYN.exe&lt;/P&gt;
&lt;P&gt;打开图片文件MyPic.jpg。&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;SYN.exe&lt;/STRONG&gt;，生成C:\Program Files\Windows NT\lsass.exe、C:\Program Files\Windows NT\svchost.exe、C:\Program Files\Windows NT\ICWUT.DLL。同时下载：&lt;/P&gt;
&lt;P&gt;h**p://notksfedyfb.yourfreewebspace.com/not_v1/not_ini_v1.jpg&lt;BR&gt;h**p://notksfedyfb.yourfreewebspace.com/&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notksfedyfb.501megs.com/not_v1/not_ini_v1.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notksfedyfb.501megs.com/ &lt;BR&gt;h**p://goowy.box.net/public/static/qy2y18xvqv.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notmybobo.yourfreewebspace.com/not_v1/not_ini_v1.jpg &lt;BR&gt;h**p://notmybobo.yourfreewebspace.com/not_v1/&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notmybobo.501megs.com/not_v1/not_ini_v1.jpg&amp;nbsp; &lt;BR&gt;h**p://notmybobo.501megs.com/&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://goowy.box.net/public/static/e6efh1kgde.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notidgbwdsg.yourfreewebspace.com/not_v1/not_ini_v1.jpg&lt;BR&gt;h**p://notidgbwdsg.yourfreewebspace.com/&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notidgbwdsg.501megs.com/not_v1/not_ini_v1.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notidgbwdsg.501megs.com/ &lt;BR&gt;h**p://goowy.box.net/public/static/441fs763qm.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notikdsfgcd.yourfreewebspace.com/not_v1/not_ini_v1.jpg&lt;BR&gt;h**p://notikdsfgcd.yourfreewebspace.com/&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notikdsfgcd.501megs.com/not_v1/not_ini_v1.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notikdsfgcd.501megs.com/ &lt;BR&gt;h**p://goowy.box.net/public/static/5aggkypb3i.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notkusfgffr.yourfreewebspace.com/not_v1/not_ini_v1.jpg&lt;BR&gt;h**p://notkusfgffr.yourfreewebspace.com/&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notkusfgffr.501megs.com/not_v1/not_ini_v1.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://notkusfgffr.501megs.com/not_v1/&amp;nbsp; &lt;BR&gt;h**p://goowy.box.net/public/static/dmoavgipcu.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://canobogthy.yourfreewebspace.com/can_v1/can_ini_v1.jpg&lt;BR&gt;h**p://canobogthy.yourfreewebspace.com/ &lt;BR&gt;h**p://canobogthy.501megs.com/can_v1/can_ini_v1.jpg &lt;BR&gt;h**p://canobogthy.501megs.com/can_v1/&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://goowy.box.net/public/static/5yqnu4o536.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://canliloguer.yourfreewebspace.com/can_v1/can_ini_v1.jpg&lt;BR&gt;h**p://canliloguer.yourfreewebspace.com/&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://canliloguer.501megs.com/can_v1/can_ini_v1.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://canliloguer.501megs.com/ &lt;BR&gt;h**p://goowy.box.net/public/static/79g0vj8m8c.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://caniwsfvdfd.yourfreewebspace.com/can_v1/can_ini_v1.jpg&lt;BR&gt;h**p://caniwsfvdfd.yourfreewebspace.com/&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://caniwsfvdfd.501megs.com/can_v1/can_ini_v1.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://caniwsfvdfd.501megs.com/ &lt;BR&gt;h**p://goowy.box.net/public/static/2lz9f3iqyl.jpg&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://cankakalalu.yourfreewebspace.com/can_v1/can_ini_v1.jpg&lt;BR&gt;h**p://cankakalalu.yourfreewebspace.com/&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://cankakalalu.501megs.com/can_v1/can_ini_v1.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://cankakalalu.501megs.com/ &lt;BR&gt;h**p://goowy.box.net/public/static/dasd5enl3h.jpg&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://canmyminibobo.yourfreewebspace.com/can_v1/can_ini_v1.jpg &lt;BR&gt;h**p://canmyminibobo.yourfreewebspace.com/&amp;nbsp; &lt;BR&gt;h**p://canmyminibobo.501megs.com/can_v1/can_ini_v1.jpg&amp;nbsp; &lt;BR&gt;h**p://canmyminibobo.501megs.com/&amp;nbsp;&amp;nbsp; &lt;BR&gt;h**p://goowy.box.net/public/static/8t507ejkeh.jpg&lt;/P&gt;
&lt;P&gt;&lt;FONT color=#0000ff&gt;2006.5.23 17:40&lt;/FONT&gt;更新：&lt;/P&gt;
&lt;P&gt;AVP最新的库可以查杀：&lt;/P&gt;
&lt;P&gt;SYN.exe&amp;#8212;&amp;#8212;Trojan.Win32.Agent.uc&lt;/P&gt;
&lt;P&gt;HLP.exe&amp;#8212;&amp;#8212;Trojan.Win32.Agent.uc&lt;/P&gt;
&lt;P&gt;&lt;FONT color=#0000ff&gt;2006.5.24 21:45&lt;/FONT&gt;更新：&lt;/P&gt;
&lt;P&gt;瑞星18.28.22库可以查杀：&lt;/P&gt;
&lt;P&gt;SYN.exe&amp;#8212;&amp;#8212;Trojan.Agent.bzd&lt;/P&gt;
&lt;P&gt;HLP.exe&amp;#8212;&amp;#8212;Trojan.Agent.bzc&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=76784" width="1" height="1"&gt;</description></item><item><title>“华尔街社区”被放WMF网页木马</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/20/74835.aspx</link><pubDate>Sat, 20 May 2006 14:53:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:74835</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/74835.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=74835</wfw:commentRss><description>&lt;P&gt;接到网友反映，&amp;#8220;&lt;STRONG&gt;华尔街社区&lt;/STRONG&gt;&amp;#8221;论坛（&lt;FONT size=2&gt;wswire.com&lt;/FONT&gt;）被放木马。小陌前去看了一下，的确被人放置了含有木马的恶意网址，提醒广大网友小心！&lt;/P&gt;
&lt;P&gt;在网页底部被人植入两个恶意网址：&lt;/P&gt;
&lt;P&gt;h**p://www.shaoye.org/huaci/index.htm&lt;/P&gt;
&lt;P&gt;h**p://skroom.com/huaci/exploit.wmf&lt;/P&gt;
&lt;P&gt;exploit.wmf会下载：h**p://skroom.com/huaci/huaci.exe，大小330,240 字节，NSAnti加壳，AVP目前不报。看文件象是灰鸽子。&lt;/P&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=74835" width="1" height="1"&gt;</description></item><item><title>利用微软WORD 0-day漏洞的病毒出现</title><link>http://community.highai.com/blogs/smallmo/archive/2006/05/20/74651.aspx</link><pubDate>Sat, 20 May 2006 10:20:00 GMT</pubDate><guid isPermaLink="false">681ddc7d-a775-4315-9880-ab0125404520:74651</guid><dc:creator /><ccs:section sectionid="3084">小陌反病毒资讯</ccs:section><ccs:author>小陌</ccs:author><slash:comments>0</slash:comments><comments>http://community.highai.com/blogs/smallmo/comments/74651.aspx</comments><wfw:commentRss>http://community.highai.com/blogs/smallmo/commentrss.aspx?PostID=74651</wfw:commentRss><description>&lt;P&gt;微软WORD（包括WORD XP和WORD 2003）最新的0-day漏洞现身互联网，同时利用此漏洞的病毒也伴随而来。从目前得到的信息来看，这个病毒很可能是由国人编写，暂时还未发现有大面积传播的情况，国外反病毒厂商已经完成病毒库升级，请广大网友升级手中的病毒库！&lt;/P&gt;
&lt;P&gt;根据反病毒厂商目前提供的信息，利用WORD最新0-day漏洞的病毒通过email传播（注意：email的附件名为&lt;FONT color=#0000ff&gt;NO.060517.doc.doc&lt;/FONT&gt;&lt;FONT color=#000000&gt;、&lt;/FONT&gt;&lt;FONT color=#000000&gt;&lt;FONT color=#0000ff&gt;PLAN.DOC&lt;/FONT&gt;、&lt;FONT color=#0000ff&gt;FINAL.DOC&lt;/FONT&gt;），但是仅对特定对象进行攻击，而没有广泛传播开。这个0-day漏洞的功能就像释放器，当用户运行这个doc文档后，会释放后门木马。释放完木马后，这个含有漏洞的doc文档会提示文档出错，需要重新启动，其实是将一个新的干净的文档来覆盖掉原来含有漏洞的文档，当用户同意重新启动后，一个没有问题的文档将取代原有漏洞的文档。&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;含有此漏洞的文档有两个版本，&lt;STRONG&gt;趋势科技&lt;/STRONG&gt;分别命名为：&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=W97M%5FMDROPPER%2EAB&amp;amp;VSect=T"&gt;W97M_MDROPPER.AB&lt;/A&gt;，大小233,472字节（没压缩）&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=W97M%5FMDROPPER%2EAC&amp;amp;VSect=T"&gt;W97M_MDROPPER.AC&lt;/A&gt;，大小233,472字节（没压缩）&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;W97M_MDROPPER.AB&lt;/STRONG&gt;，释放&lt;A href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=BKDR%5FGINWUI%2EA&amp;amp;VSect=T"&gt;BKDR_GINWUI.A&lt;/A&gt;，大小142,848字节，具有rookit功能，会被释放到%Temp%\20060424.bak（142,848 字节），运行后会释放：&lt;/P&gt;
&lt;LI&gt;%System%\Winguis.dll 
&lt;LI&gt;%System%\drivers\IsPubDRV.sys 
&lt;LI&gt;%System%\drivers\RVdPort.sys 
&lt;LI&gt;%System%\drivers\DetPort.sys 
&lt;P&gt;在注册表中添加：&lt;/P&gt;
&lt;P&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows&lt;BR&gt;AppInit_DLLs = "%System%\winguis.dll"&lt;/P&gt;
&lt;P&gt;同时会链接Localhosts.3322.org&lt;/P&gt;
&lt;P&gt;W97M_MDROPPER.AC，释放&lt;A href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=BKDR%5FGINWUI%2EB&amp;amp;VSect=T"&gt;BKDR_GINWUI.B&lt;/A&gt;，大小27,648字节，具有rookit功能，会被释放到%Temp%\20060424.bak（27,648字节），运行后会释放：&lt;/P&gt;
&lt;LI&gt;&lt;FONT face=Arial&gt;&lt;FONT size=2&gt;&lt;EM&gt;%&lt;/EM&gt;&lt;FONT face=Verdana&gt;System&lt;/FONT&gt;&lt;EM&gt;%&lt;/EM&gt;\zsyhide.dll (11264 字节)&lt;/FONT&gt;&lt;/FONT&gt; 
&lt;LI&gt;&lt;FONT face=Arial&gt;&lt;FONT size=2&gt;&lt;EM&gt;%&lt;/EM&gt;&lt;FONT face=Verdana&gt;System&lt;/FONT&gt;&lt;EM&gt;%&lt;/EM&gt;\zsydll.dll (29696 字节)&lt;/FONT&gt;&lt;/FONT&gt; －注入IE进程 
&lt;P&gt;在注册表中添加：&lt;/P&gt;
&lt;P&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows&lt;BR&gt;AppInit_DLLs = "%System%\zsyhide.dll"&lt;/P&gt;
&lt;P&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\zsydll&lt;BR&gt;dllname = "%System%\zsydll.dll"&lt;/P&gt;
&lt;P&gt;同时会链接&lt;FONT face=Arial size=2&gt;scfzf.xicp.net&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face=Arial size=2&gt;其他反病毒厂商关于此漏洞的介绍：&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face=Arial size=2&gt;1. Mcafee：&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://vil.nai.com/vil/content/v_139545.htm"&gt;BackDoor-CKB!6708ddaf&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://vil.nai.com/vil/content/v_139539.htm"&gt;BackDoor-CKB!cfaae1e6&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://vil.nai.com/vil/content/v_139500.htm"&gt;Exploit-OleData.gen&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;2. Symantec：&lt;/P&gt;
&lt;P&gt;&lt;A href="http://securityresponse.symantec.com/avcenter/venc/data/trojan.mdropper.h.html"&gt;Trojan.Mdropper.H&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://securityresponse.symantec.com/avcenter/venc/data/backdoor.ginwui.html"&gt;Backdoor.Ginwui&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;3. F-Secure：&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.f-secure.com/v-descs/ginwui_a.shtml"&gt;Ginwui.A&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;4. Kaspersky：&lt;/P&gt;
&lt;P&gt;Trojan-Dropper.MSWord.1Table.bd&lt;/P&gt;
&lt;P&gt;Backdoor.Win32.Gusi.a&lt;/P&gt;&lt;/LI&gt;&lt;img src="http://community.highai.com/aggbug.aspx?PostID=74651" width="1" height="1"&gt;</description></item></channel></rss>