TA的每日心情 | 擦汗 前天 09:05 |
---|
签到天数: 2402 天 [LV.Master]伴坛终老
|
www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技 9 n% t' Q3 \; p7 O
8 j) U, @1 B2 Y) a9 z* G7 g 5 j% Q: t" [* f& c3 k2 l
' H' ]! O; R8 z
1 @) P6 Z ^; u* y* _
2 `, d# ?/ S! |, k
5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。, ^( J* s' l( a/ i
9 a" u4 o! i# r' x" q: U
江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
) x0 p& J3 i4 e/ x+ f! r(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
' P9 Y, o' e5 W(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)
: R. ^' ]; ~( L5 P* j. E6 E, U3 OWINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.) E* ]. P4 i5 T) m
(3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.
+ ^( p4 c! B1 q' a# Z7 u( A: z& J) ~9 k0 a6 v- P# V& J
- d# }3 C! v: K1 F
该病毒具体特征如下:: G7 c8 Q" n6 `* b! U1 `
9 \2 o+ `) I3 W7 R) d7 [
(1)文件特征:' y3 v' v, x, G1 m- ~6 ~: N
msiwin84.exe0 w% L7 m9 w, B
修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.
4 C0 W! _- _+ s4 b( L# }' X, \ w, d) v8 w9 x0 t5 @* v
(2)注册表特征:+ h4 j6 O- G0 }& M
修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate
4 D( A" H$ r; V( _# OHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run$ e0 ?/ r+ E0 ~9 P6 L8 \* n3 }( O
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
& u! N2 [, O" i" M p6 Q- f5 ~1 S' ^ b) p6 y
(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:3 h" \) R4 G9 m* @ s
127.0.0.1 www.symantec.com' a) t# {$ q, o8 c! O; c3 @
127.0.0.1 securityresponse.symantec.com
: q2 o* G' O9 E% G, }6 A8 A127.0.0.1 symantec.com! V6 U9 N4 m2 D+ e. B+ a0 R
127.0.0.1 www.sophos.com
+ E6 I/ y- J4 u0 Z0 z127.0.0.1 sophos.com
+ H# H; [2 Q& V1 U127.0.0.1 www.mcafee.com; Y/ y) y7 P( P9 S" Q
127.0.0.1 mcafee.com( e2 }! {: N8 {2 {/ v' r
127.0.0.1 liveupdate.symantecliveupdate.com$ m, ?1 [4 c5 M. k) `
127.0.0.1 www.viruslist.com+ L& C/ Z3 Z1 X
127.0.0.1 viruslist.com: v+ P$ ~4 O3 J/ \
127.0.0.1 viruslist.com
- }# R2 k: z8 ~5 ?* s+ p" o127.0.0.1 f-secure.com
/ a+ ] _# ~+ _7 \: {127.0.0.1 www.f-secure.com/ B5 }8 d8 c; d g6 z
127.0.0.1 kaspersky.com
! \) f, q. k; b% [( q- w6 _127.0.0.1 kaspersky-labs.com
. C+ L6 q5 M- h: j( g127.0.0.1 www.avp.com: ^6 L( W( f$ [* ~7 s/ ?+ i3 ~
127.0.0.1 www.kaspersky.com7 Z) C, E1 k4 ~8 B4 ?, C
127.0.0.1 avp.com
, x$ o* S7 ^6 H4 \3 }$ l0 g9 q127.0.0.1 www.networkassociates.com3 N4 y9 u3 h9 H# \/ U
127.0.0.1 networkassociates.com
' g% ?+ b5 v1 c127.0.0.1 www.ca.com
. U% ?% R( f3 c) D7 ^! _127.0.0.1 ca.com
4 Z& \8 W" s/ H, [127.0.0.1 mast.mcafee.com- {# L5 Z5 Q" a/ h
127.0.0.1 my-etrust.com
5 X {) i) X3 ^# U' ~5 R2 \" J6 y127.0.0.1 www.my-etrust.com9 L- L" I! F: U
127.0.0.1 download.mcafee.com
) G% s/ T7 X% b127.0.0.1 dispatch.mcafee.com
6 y5 Y+ _' J$ j( J( ]127.0.0.1 secure.nai.com
) j/ ?* z; r, o127.0.0.1 nai.com( c) M8 e `1 I H6 c1 t3 `
127.0.0.1 www.nai.com
, k( V# M7 Z+ l( I127.0.0.1 update.symantec.com
9 |: ^7 }& h1 ^3 G3 c R* q- h127.0.0.1 updates.symantec.com
' K# Q) F% B7 ]6 t& k127.0.0.1 us.mcafee.com& y2 V. v1 l2 d) @* ~
127.0.0.1 liveupdate.symantec.com }$ L" v6 [4 S1 Y7 f
127.0.0.1 customer.symantec.com
1 Z! w# R1 [; r3 ~127.0.0.1 rads.mcafee.com
3 M% R% ^) _- A& J/ s" b127.0.0.1 trendmicro.com( V8 I% e3 X) u, j+ _
127.0.0.1 www.trendmicro.com" P+ T3 r/ E) ?# Q @
127.0.0.1 www.grisoft.com, ^$ _1 d) X( G! c% c S- W! H
文件是系统目录下的drivers\etc\hosts 文件。
$ i: W9 j( c# C: H
% x( x* w8 E8 `( \- g(4)终止进程:/ v" b! E( J1 S
irun4.exe& _' E7 Y) o, b) ~' `4 T' E
Ssate.exe
$ _( Z$ i1 e' F) p, A1 ti11r54n4.exe& x) ] {/ @) \4 b
winsys.exessgrate.exe# Y5 g. i, v V1 j, q0 W
d3dupdate.exe* L" t. |8 [" _' x+ e
bbeagle.exerate.exe" `* F9 [# N) {
+ B1 I. g* a+ t(5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。
! x& I4 t' i3 i0 z/ i7 u
/ u) A. ~/ w% I. Q$ H4 K, _! n(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。1 N; j3 }, O3 B/ ~8 N! }
(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。" D$ P4 ^- f/ K" u. s
/ p+ A+ F: u" x; b$ G+ [/ E(8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。. n2 D( G9 _! L% K
; n8 A" h# ^$ m/ R2 t/ O/ ` 江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。 # |$ B! `: a- U3 J# r4 J
) \0 _ M: o# I: Y8 w6 n |
|