反病毒专家眼里的MSN病毒

MSN病毒是指那些通过MSN发送含毒文件或含毒网页链接,实现自我传播的恶意程序。大多数的MSN病毒的工作流程都相当类似,分为下面3个步骤:

1、病毒获取用户的MSN好友名单,向每个好友发送病毒文件或恶意网址;

2、当MSN好友们接收运行病毒文件,或者点击了恶意网址后,遭到感染;

3、病毒在每个好友的机器上,又开始了步骤1~3的工作流程。

凭借MSN即时通讯和用户量大的特征,很多MSN病毒都在短时间(几个小时)内感染了大量用户。对于病毒来说,MSN是个传播平台,因此,称它们为MSN蠕虫来得更加准确。

据我所知,最早的MSN蠕虫是出现在2001年4月的I-Worm/Funny,也被叫做Worm.Hello,因为它会通过MSN发送一个名为“Hello.exe”的文件。2001年,我正在大学读计算机系,对MSN也只是略有耳闻,同学们几乎没人用它。那时国内的MSN用户量很少,所以这个病毒对国内用户影响很小。

随着MSN在国内用户数量的激增, MSN蠕虫家族的“后辈”们所带来的危害、影响远远超过了“开山鼻祖”。

2003年12月,江民公司截获了Flooder.MSN.Convont,运行后会向所有MSN好友发送“今天我请你吃饭”、“I love you, my baby”、“I love you. darling”等信息。它并不会主动把自己传播出去,所以并不是蠕虫,而只是一个恶作剧程序。即便如此,在2003年12月11日那天,我还是收到了来自好友们的4、5条“请饭邀请”。2004年7月,另一个很相似的样本被截获——Flooder.MSN.Marry,它发送的消息是“明天我结婚”。

国内早期的MSN病毒大多是这种恶作剧类型,它们不会通过MSN传播,也不会对系统造成什么破坏,唯一的功能是惹人烦。

相比之下,同期来自国外的MSN病毒更成熟些。2004年7月,一只名为“MSN射手”的蠕虫(I-Worm/MSN.Sinmsn.c)在韩国大面积爆发。“幸运”的是,“MSN射手”只针对韩文版的MSN,不会从非韩文用户的机器上扩散。它对国内用户基本上没有影响。

在我印象中,可以称得上“爆发”的第一只国产MSN蠕虫是2004年10月10日被江民截获的“MSN小丑”(I-Worm/MsnFunny)。它通过MSN向好友发送自身复本funny.exe和某个网站的地址,并把900多个常用网站重定向到该网站上。在传播的同时,为某网站大做广告,带来了巨大的访问量。该蠕虫爆发后的几个小时内,江民反病毒中心就收到了数百份感染报告。这也是相当比例的国内MSN用户第一次遭遇MSN蠕虫的袭击。

越来越多MSN蠕虫的出现,迫使微软对MSN进行了安全升级,禁止直接传送exe文件,希望借此遏制MSN蠕虫的势头。但就在2005年初,“MSN性感鸡”和“MSN好快”蠕虫的先后爆发,证明微软的这一安全升级完全是形同虚设。

2005年2月3日,MSN性感鸡(I-Worm/MSN.DropBot.b)爆发,该蠕虫运行后的最大特点是,会显示一幅恶搞的性感烧鸡图片。同时,蠕虫还会释放后门程序,感染计算机被黑客完全控制。它不仅通过MSN传播,还可以通过多种系统漏洞和弱口令传播,感染能力极强。“MSN好快”在同年3月爆发,可以通过MSN和P2P共享软件传播。这两只蠕虫都会发送自身的复本文件,它们把文件名后缀设置成“.pif”或“.scr”,这也是可执行文件的合法后缀名,很容易地绕过了MSN“禁止传送exe文件”的限制。

“MSN性感鸡”和“MSN好快”的“成功”,吸引了一大批跟风者。称2005年是 “即时通讯软件蠕虫年”,应该不过分。通过各种即时通讯软件传播的国产蠕虫比例急速上涨,并且第一次出现了通过QQ发送自身复本的蠕虫。到了这个时期,通过MSN传播的技术已经被病毒作者们熟练应用,很多老牌木马、后门也纷纷增加了MSN传播的功能。比如著名的盗号木马“武汉男生”(Trojan/PSW.Whboy)——让人联想到李俊,他在熊猫烧香病毒里面也留下了“Whboy”的字样——就增加了通过MSN、QQ、UC、网络泡泡传播的代码。

2006年对于MSN病毒来说,是波澜不惊的一年,种类和数量依然不少,却没有什么大规模爆发,能让人记得住它们的名字。如果一定要找出点关于MSN的回忆,那就是“中国缘”网站利用大批MSN机器人冒用网友MSN账号发起的“骚扰事件”了,可能有很多国内的MSN用户都遇到过。先是一个陌生人请求加为好友,一旦通过后,就会发来一个指向“中国缘”的网址;或者在hotmail信箱中发现自己的MSN好友发来的电子邮件,内容同样是在宣传该网站。为此,很多用户曾经求助于江民反病毒中心,怀疑自己感染了病毒。但经过调查发现,这并非病毒引起的。网友在中国缘网站的提示下,输入了自己的MSN账号密码,导致账号被冒用。

2007年6月1日被江民截获的 “性感相册”蠕虫是最近1年多以来爆发最为迅猛的MSN蠕虫。它会通过MSN发送一个含毒的ZIP压缩包,压缩包里面是病毒程序。中毒电脑还会连接远程的IRC服务器,接收黑客远程控制,成为“僵尸计算机”。

由于最新版本的MSN已经禁止直接传送exe、pif、scr等类型的文件,“性感相册”选择了把自己先放进ZIP压缩包,然后在发送ZIP的方法。这样虽可以绕过MSN的屏蔽,但似乎会降低病毒扩散的速度:用户需要接收含毒ZIP文件、解压ZIP文件、点击运行里面的程序,才会被感染。可是,从爆发当天的收到的感染报告数量来看,解压ZIP文件带来的麻烦显然不足以削弱用户的好奇心,蠕虫的传播速度一点也不比2年前的“MSN性感鸡”差。

上面简要回忆了一下我所知道的MSN蠕虫们。利用MSN进行传播,已经成为恶意软件的常用技术,五花八门的后门、蠕虫、木马都有能通过MSN传播的样本。其实,避免感染MSN蠕虫、感染后降低其危害程度,都是不难做到的,总结成下面4点,希望与读者分享:

1、对于好友发来的可疑文件,在接收前一定先询问清楚;

2、一定要安装杀毒软件,及时更新病毒库。从MSN接收下来的文件应使用杀毒软件扫描;

3、一旦发现自己的电脑有自动向好友发送信息、文件等症状,应立即结束MSN程序,然后更新病毒库,使用杀毒软件或专杀工具对系统进行扫描;

4、不要在不明网站上暴露自己MSN账号的密码。

时间: 2024-10-03 02:09:22

反病毒专家眼里的MSN病毒的相关文章

ARP病毒反复发作 反病毒专家支六招彻底防范

[搜狐IT消息]7月23日,"我曾经中了ARP病毒,为什么第一次中了后就会反复发作,即使清除干净后过一段时间后又出现了?有没有什么有效的清除方法?"近日,很多电脑用户提出类似问题,由于清除此类病毒异常困难,用户迫切希望能够了解怎样才能彻底防范此类病毒. 据江民反病毒专家介绍,ARP病毒发作时,通常会造成网络掉线,但网络连接正常,内网的部分电脑不能上网,或者所有电脑均不能上网,无法打开网页或打开网页慢以及局域网连接时断时续并且网速较慢等现象,严重影响到企业网络.网吧.校园网络等局域网的正

反病毒专家曝木马泛滥之谜:站长与黑客相勾结

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 反病毒专家白远方今日在接受腾讯科技专访时表示,国内病毒木马泛滥是不良站长与黑客相勾结的结果. 白远方称,最近木马下载器,犇牛.机器狗和磁碟机等木马病毒在国内泛滥,对于对地下产业链不太了解的人来说,可能会认为是病毒特别厉害,传播特别快的结果. 事实上,对于分析过机器狗.磁碟机或者熊猫烧香的专家来说,这些病毒的代码编写并不是非常专业,可传播性也不

六位专家眼里的网络推广

六位专家眼里的网络推广 伟雅网商俱乐部1217会议专家演讲介绍 伟雅网商俱乐部第九次线下演讲大会将于12.17在杭州举办.富有个性的连续八次线下演讲大会为伟雅网商俱乐部赢得了口碑.其个性特点是:1)演讲嘉宾来自电子商务研究专家.俱乐部会员代表.著名网站资深管理.第三方服务商的佼佼者:2)每位嘉宾演讲时间限时30分钟:3)演讲内容的定位是新理念.新模式.新经验.新工具介绍,是帮助中端网商洗脑子的,中端网商是指中小企业和3冠以上的C店:4)俱乐部会员不仅是要听演讲,更重要的是认识演讲者这个人,俱乐部

“想哭”之余的追问 IEEE数名专家多角度剖析勒索病毒事件

最近,名为"WannaCry(中文意为想哭)"的勒索病毒肆虐全球,已有超过100个国家的20万台电脑受到感染,并且攻击范围仍在不断扩大.气焰嚣张的"想哭"勒索病毒,与2000年的爱虫病毒如出一辙,即在很短的时间内就迅速袭击了全球大量的电脑,也很有可能刷新病毒传播速度和感染面积的新纪录.这次由勒索病毒引发的全球性网络安全热门事件,除了让中招者"想哭"之外,还值得整个科技界深思,因为未来万物互联时代的网络安全挑战只会更加严峻,安全之路必须从今天就夯实

BAT专家详解勒索病毒冲击波:勒索物联网时代的开端

5月13日,一场流行病式的计算机病毒在全球的互联网世界中爆发,"疫情"已波及近百个国家.一旦感染该病毒,不到十秒,电脑里所有文件全被加密无法打开,只有按弹窗提示交赎金才能解密. 这一造成全球性恐慌的计算机病毒被称为"勒索病毒",又被叫做"敲诈者木马".这次传播的是一个名为"wannacry"的新家族,该木马通过加密形式,锁定用户电脑里的txt.doc.ppt.xls等后缀名类型的文档,导致用户无法正常使用程序,从而进行勒索,要

安全专家警告:继勒索病毒后WinXP将迎来第2波攻击

安全专家近日向Windows XP和Windows Server 2003用户发布了安全警告,提防继"WannaCry"敲诈勒索病毒之后的第二轮网络攻击.该攻击手段主要利用名为EsteemAudit的黑客工具,可以攻击开放了3389端口且开启了智能卡登陆的Windows XP和 Windows 2003 机器,一旦感染之后就能使用其他类型的恶意软件对网络内的其他设备发起攻击. 2016年8月,名为"Shadow Brokers"的黑客组织入侵了方程式(Equatio

复旦大学专家研究称H7N9病毒起源于华东地区

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   复旦大学公共卫生学院专家发表的一项研究成果显示,H7N9病毒起 源于华东地区.     最新一期的国际传染病领域著名期刊<临床感染病>(Clinical Infectious Diseases),发表了复旦大学公共卫生学院青年教师熊成龙.张志杰等关于H7N9禽流感病毒基因的研究成果.他们以生物信息学为手段,对此次H7N9禽流感病毒基因进行研究和分析,

MSN流传性感相册病毒

当即时通讯工具日益普及之时,这一聊天工具也成为众多病毒传播的主要渠道.目前,一款MSN"性感相册"蠕虫病毒就正通过MSN疯狂传播. 据介绍,该病毒会自动搜索电脑中MSN的联系用户名单,向所有的联系人随机发送带有诱惑性的英文消息,并试图传送名为"photos.zip"的压缩文件包. 反病毒专家称,这个病毒信息是动态的,因此每次显示都不一样,用户注意不要接收MSN好友发过来的可疑文件.另据专家介绍,该病毒十分隐蔽,中毒电脑无异常表现,而包含病毒的压缩包解压后即会中毒.

MSN频发广告链接原因:感染病毒和密码泄露

6月25日下午消息,MSN自动向列表中好友发送莫名链接有愈演愈烈倾向.江民反病毒专家今日对该现象做出分析:一是用户感染MSN蠕虫病毒,二是MSN用户名密码遭遇泄露. "Watch the videos from my meetups!http://taoli1016.Pictures-***.com/".每天,王小姐都会收到MSN中好友向她发来的莫名链接,"真的是太烦人了!每天都能收到好几个这样的链接,而那些向我发链接的朋友们甚至不知道自己的MSN在发送这些莫名的链接.&qu