10/01/02

出現IFrame 漏洞熊虫虫病毒 BugBear
具有大量發信、開後門、共享目錄入侵與鍵盤側錄功能
ZLOCK 的【自體排毒功能】不用更新即可攔截病毒信件

BugBear病毒利用IE5.x版之IFrame漏洞進行感染,使用者瀏覽到此病毒信件即中毒, 目前微軟已提供修補程式,若使用者已安裝過IE5.X版之Service Pack2修補程式,即不須再進行修補動作, 修補程式位址如下:
http://www.microsoft.com/technet/security/bulletin/MS01-020.asp
之前造成大破壞的Nimda、Klez(求職信)等變種病毒,因為有 ZLOCK 的【自體排毒】, 讓使用者可以在不用更新病毒碼的情形下即可以順利攔截病毒入侵,而 BugBear 想利用漏洞及區域網路散播的企圖, 也能立刻被ZLOCK攔截,不靠病毒碼更新,避免病毒破壞。

病毒名稱:BugBear

信件內容:
主旨:隨機
附加檔案:隨機檔名有雙副檔名,第二個副檔名為*.scr, *.pif, *.exe

病毒行為:
1.利用IE5.X版之IFrame漏洞進行感染,當使用者瀏覽到此病毒信件即會中毒。
2.大量發送病毒信件。
3.感染網路中的共享目錄。
4.將病毒本身複製到Windows\System目錄,檔名為(4隨機字母).exe。
5.將病毒本身複製到啟動區,開機即啟動病毒。
6.修改註冊值,使開機後啟動病毒。
7.在Windows目錄下產生兩個(6個隨機字母.dat)檔案,並在Syetem目錄下產生 兩個(7個隨機字母.dll)檔案以及一個(6個隨機字母.dll)檔案。
8.開啟後門,讓遠端電腦可以入侵進來。
9.具有鍵盤側錄功能,如此可竊取使用者之ID及密碼。
10.關掉一些防毒軟體與安全軟體正在執行中程式。