档案编号:CISRT2006004 病毒名称:Worm.Win32.Viking.i(AVP) 病毒别名:Worm.Viking.bp(瑞星) 病毒大小:27,194 字节 加壳方式:UPack 样本MD5:fe498f7687658c33547d72151111b93f 发现时间:2006.5.30 更新时间:2006.6.1 关联病毒: 传播方式:通过QQ尾巴、恶意网站传播 技术分析: 1、运行后创建文件: %Windows%\rundl132.exe \vDll.dll(当前目录) 2、建立自启动项: [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] "load"="%Windows%\rundl132.exe" 3、vDll.dll将插入Explorer.exe或iexplore.exe进程。 4、病毒会使用net命令停止毒霸服务: net stop "Kingsoft AntiVirus Service" 5、尝试访问共享网络ipc$和admin$,发送ICMP用“Hello,World”探测。 6、生成的一些记录文件: C:\gamevir.txt C:\1.txt C:\log.txt 7、变种Logo1_.exe会感染(捆绑).exe文件,在这个rundl132.exe的测试中没有发现感染(捆绑).exe文件的情况。 感染(捆绑).exe文件,但不感染(捆绑)以下目录中的.exe: system system32 windows Documents and Settings System Volume Information Recycled winnt Program Files Windows NT WindowsUpdate Windows Media Player Outlook Express Internet Explorer ComPlus Applications NetMeeting Common Files Messenger Microsoft Office InstallShield Installation Information MSN Microsoft Frontpage Movie Maker MSN Gaming Zone 8、尝试修改HOSTS文件: %System32%\drivers\etc\hosts 9、添加注册表信息: [HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW] "auto"="1" 10、尝试访问网络下载其它木马病毒,有WOW、征途、QQ尾巴等木马。