下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2219|回复: 2
打印 上一主题 下一主题

江民科技发布“冲击波杀手”病毒分析报告

[复制链接]
  • TA的每日心情
    擦汗
    3 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-2 12:19:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    国内领先的信息安全服务提供商江民科技(KV)于8月18日截获“冲击波杀手”病毒,并于当日发布了升级补丁。现公布该病毒分析报告,以供更多同行参考。9 q5 m7 J+ ~" p( f* x" \7 T
    6 d0 e5 _0 {0 y+ t; f2 J  r7 F
      名称:冲击波杀手( `9 O( ^! |3 e7 l9 \
    . r" [. O5 R' X6 v4 C
      级别:紧急!!!
    . i  U2 G9 q: Z7 V4 t# U2 T. F! i) ~
    : F9 T) y, @5 ^' z* B) R1 Z  后果:可导致电信骨干网络堵塞。# i& F& A/ v  R6 Z

    3 J6 g4 n6 {) b  N$ E% ?  已经提供:(1)技术分析报告
    6 I& m) N$ y- Y; d% ]6 |
    0 S) S9 x2 Y  M4 x  (2)补丁集合(直接放在KV2004的正版盘,下次刻盘提供)* r% E3 D7 j' Z- D2 q! i2 w5 B
    % V# w6 O2 p+ L4 h
      网络惊现“冲击波杀手”网络蠕虫
    & k4 z+ I' z+ W$ f! n/ \/ ^- j3 L" j" C$ d7 `" Q0 z
      病毒名称:I-Worm/Chian8 q; f0 }  K0 r" k( W+ V

    ' o& V8 V% s- |$ ]# u! [( C  病毒长度:10240字节# a6 I3 l4 |. y$ h+ A& H, }: o
    5 U0 ^& f! n3 X. o0 x% h
      截获的文件名称:dllhost.exe' E: _% s- _0 ~
    2 c4 z4 x" \. B- G# ~+ F# ~+ z
      感染系统:Windows XP,Windows 20003 L9 g( N) W, z- |

    # a$ X* W9 }) |0 A  传播途径:利用微软的多重漏洞:
    " ^8 R8 U5 M- k; P! f4 {6 a. u! l7 E# [- k# W6 d
      (1)利用“冲击波网络蠕虫漏洞”:利用TCP 端口135,该补丁同冲击波Microsoft Security Bulletin MS03-026,“冲击波杀手”针对该漏洞
    7 z7 e9 K. b+ I. ]
    ) _3 B: N; T2 V4 q4 z/ Z- S  R9 o  攻击的系统是Windows XP;; h3 t% B) m/ s1 [1 c

    . Y( M6 y( q3 c* K5 c* ?  (2)利用Microsoft Security Bulletin MS03-007在端口TCP的80利用WebDav漏洞,攻击的对象是开放了浏览端口WEB(80)的运行微软IIS5.0的机器。& r8 p- |/ ]8 o% Z

    2 G+ |2 Y# V" h  和“冲击波病毒I-Worm/Blaster”的关系:
    ' X6 x3 I' \# U3 {. Z
    0 N8 y1 c$ `0 }6 H3 i' i  从微软的网站自动下载DCOM RPC漏洞,并安装该漏洞,同时在互连网上搜索所有可能感染了冲击波病毒I-Worm/Blaster的机器,试图删除冲击波病毒,
    / _- f; {) l$ y& J) s1 }# _( _+ j
    3 t7 d, u6 @; m: L  接着重新启动计算机。
    ) A: I$ K5 d# Z- y/ ~6 M% t  e! P2 t, l2 ~5 A5 H
      感染方式:发送ICMP响应信号,或者发送PING命令来感染互连网上存在病毒的机器。
    : s; Z' w% v  V/ [+ n" Z3 S7 V
    4 S! g: y: B6 B' m  症状文件:删除“冲击波I-Worm/Blaster”,删除主文件msblast.exe8 d5 ?2 l% U7 ?6 L9 p. b
    # L7 {4 |' Y% K* v& d* B/ f
      后果:1)导致系统不稳定运行:由于RPC漏洞的原因导致WINDOWS 2000的机器非常不稳定,重新启动、死机等。
    : g, {* g8 _0 f9 I: E6 B: R/ G4 N9 p) o1 T, o' P1 o( W
      2)在所有感染机器上安装一个FTP服务端:文件大小是19728字节,文件名称:svchost.exe .
    1 v4 Q6 ~4 n" v4 }1 w0 _- ^/ L6 N! z: x/ J& G
      影响的端口:TCP 135,TCP 80.
    5 F. v  g! n+ b$ l& h& L1 L
    0 g# m6 G3 Z& A# z: b  病毒具体特征:
    / T. }, |: d+ {6 V% ?: Z
    ' `  U5 G; W  s4 a+ X  e  当该网络蠕虫被运行后,将自身拷贝到WINDOWS系统目录下,并建立一个目录Wins,以文件名称Dllhost.exe存放。
    1 z; S( n3 x2 G# k/ v- ^
    3 ~- i1 O3 ~% @# a  病毒文字特征:
    * I* n3 c8 k6 ^  z* e7 w' _* `  W0 m& L1 P; S! }9 f
      该病毒体内保存字符串:0 ]) N! X* Z- h/ E

    % V# O" A. g% I, y# _" T8 C) B  ============I love my wife & baby ~~~ Welcome Chian~~~ ,Notice: 2004 will remove myself~~ sorry zhongli~~~========. Y! A, \6 l9 d. N" X$ V6 w; y6 c

    1 V+ _+ u+ o$ F% `+ a- R8 e6 e# P  大致的中文意思:我爱我的妻子和宝贝,欢迎Chian(病毒名称由此而来),注意:2004年自己将自动删除。  X$ w( q, H" n, w, u9 d
    " C+ U: A. w" g8 J4 y) q+ ?
      同时将系统Dllcache正常的FTP文件改名称换目录保存在Wins\svchost.exe=" y" |$ O  n9 J' j

    * B4 j( U, [& l- N  江民KV杀毒软件用户无须任何专杀工具或手动清除措施,只需要升级一下病毒库即可查杀。
    : ~$ a- e8 z9 ~) t! b
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩

    该用户从未签到

    2
    发表于 2004-5-2 12:32:00 | 只看该作者
    135和80?那不是关端口没用啊?$ z( D7 i* X3 O& _
    5 A/ p, ], o. M: `
    还是用98好……

    该用户从未签到

    3
    发表于 2005-5-3 18:46:00 | 只看该作者

    煎饼,,,,,,,江民的序号在哪编!!!!!想用时找不到了,,,,帮忙啦!!!!

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表