下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2184|回复: 6
打印 上一主题 下一主题

“震荡波”一波未平,“漏波”变种一波又起

[复制链接]
  • TA的每日心情
    擦汗
    前天 09:05
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-3 21:06:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技    9 n% t' Q3 \; p7 O
       
    8 j) U, @1 B2 Y) a9 z* G7 g   5 j% Q: t" [* f& c3 k2 l
    ' H' ]! O; R8 z
             1 @) P6 Z  ^; u* y* _
    2 `, d# ?/ S! |, k
        5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。, ^( J* s' l( a/ i
    9 a" u4 o! i# r' x" q: U
      江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
    ) x0 p& J3 i4 e/ x+ f! r(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
    ' P9 Y, o' e5 W(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)
    : R. ^' ]; ~( L5 P* j. E6 E, U3 OWINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.) E* ]. P4 i5 T) m
    (3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.
    + ^( p4 c! B1 q' a# Z7 u( A: z& J) ~9 k0 a6 v- P# V& J
    - d# }3 C! v: K1 F
     该病毒具体特征如下:: G7 c8 Q" n6 `* b! U1 `
    9 \2 o+ `) I3 W7 R) d7 [
    (1)文件特征:' y3 v' v, x, G1 m- ~6 ~: N
    msiwin84.exe0 w% L7 m9 w, B
    修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.
    4 C0 W! _- _+ s4 b( L# }' X, \  w, d) v8 w9 x0 t5 @* v
    (2)注册表特征:+ h4 j6 O- G0 }& M
    修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate
    4 D( A" H$ r; V( _# OHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run$ e0 ?/ r+ E0 ~9 P6 L8 \* n3 }( O
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
    & u! N2 [, O" i" M  p6 Q- f5 ~1 S' ^  b) p6 y
    (3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:3 h" \) R4 G9 m* @  s
    127.0.0.1 www.symantec.com' a) t# {$ q, o8 c! O; c3 @
    127.0.0.1 securityresponse.symantec.com
    : q2 o* G' O9 E% G, }6 A8 A127.0.0.1 symantec.com! V6 U9 N4 m2 D+ e. B+ a0 R
    127.0.0.1 www.sophos.com
    + E6 I/ y- J4 u0 Z0 z127.0.0.1 sophos.com
    + H# H; [2 Q& V1 U127.0.0.1 www.mcafee.com; Y/ y) y7 P( P9 S" Q
    127.0.0.1 mcafee.com( e2 }! {: N8 {2 {/ v' r
    127.0.0.1 liveupdate.symantecliveupdate.com$ m, ?1 [4 c5 M. k) `
    127.0.0.1 www.viruslist.com+ L& C/ Z3 Z1 X
    127.0.0.1 viruslist.com: v+ P$ ~4 O3 J/ \
    127.0.0.1 viruslist.com
    - }# R2 k: z8 ~5 ?* s+ p" o127.0.0.1 f-secure.com
    / a+ ]  _# ~+ _7 \: {127.0.0.1 www.f-secure.com/ B5 }8 d8 c; d  g6 z
    127.0.0.1 kaspersky.com
    ! \) f, q. k; b% [( q- w6 _127.0.0.1 kaspersky-labs.com
    . C+ L6 q5 M- h: j( g127.0.0.1 www.avp.com: ^6 L( W( f$ [* ~7 s/ ?+ i3 ~
    127.0.0.1 www.kaspersky.com7 Z) C, E1 k4 ~8 B4 ?, C
    127.0.0.1 avp.com
    , x$ o* S7 ^6 H4 \3 }$ l0 g9 q127.0.0.1 www.networkassociates.com3 N4 y9 u3 h9 H# \/ U
    127.0.0.1 networkassociates.com
    ' g% ?+ b5 v1 c127.0.0.1 www.ca.com
    . U% ?% R( f3 c) D7 ^! _127.0.0.1 ca.com
    4 Z& \8 W" s/ H, [127.0.0.1 mast.mcafee.com- {# L5 Z5 Q" a/ h
    127.0.0.1 my-etrust.com
    5 X  {) i) X3 ^# U' ~5 R2 \" J6 y127.0.0.1 www.my-etrust.com9 L- L" I! F: U
    127.0.0.1 download.mcafee.com
    ) G% s/ T7 X% b127.0.0.1 dispatch.mcafee.com
    6 y5 Y+ _' J$ j( J( ]127.0.0.1 secure.nai.com
    ) j/ ?* z; r, o127.0.0.1 nai.com( c) M8 e  `1 I  H6 c1 t3 `
    127.0.0.1 www.nai.com
    , k( V# M7 Z+ l( I127.0.0.1 update.symantec.com
    9 |: ^7 }& h1 ^3 G3 c  R* q- h127.0.0.1 updates.symantec.com
    ' K# Q) F% B7 ]6 t& k127.0.0.1 us.mcafee.com& y2 V. v1 l2 d) @* ~
    127.0.0.1 liveupdate.symantec.com  }$ L" v6 [4 S1 Y7 f
    127.0.0.1 customer.symantec.com
    1 Z! w# R1 [; r3 ~127.0.0.1 rads.mcafee.com
    3 M% R% ^) _- A& J/ s" b127.0.0.1 trendmicro.com( V8 I% e3 X) u, j+ _
    127.0.0.1 www.trendmicro.com" P+ T3 r/ E) ?# Q  @
    127.0.0.1 www.grisoft.com, ^$ _1 d) X( G! c% c  S- W! H
    文件是系统目录下的drivers\etc\hosts 文件。
    $ i: W9 j( c# C: H
    % x( x* w8 E8 `( \- g(4)终止进程:/ v" b! E( J1 S
    irun4.exe& _' E7 Y) o, b) ~' `4 T' E
    Ssate.exe
    $ _( Z$ i1 e' F) p, A1 ti11r54n4.exe& x) ]  {/ @) \4 b
    winsys.exessgrate.exe# Y5 g. i, v  V1 j, q0 W
    d3dupdate.exe* L" t. |8 [" _' x+ e
    bbeagle.exerate.exe" `* F9 [# N) {

    + B1 I. g* a+ t(5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。
    ! x& I4 t' i3 i0 z/ i7 u
    / u) A. ~/ w% I. Q$ H4 K, _! n(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。1 N; j3 }, O3 B/ ~8 N! }
    (7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。" D$ P4 ^- f/ K" u. s

    / p+ A+ F: u" x; b$ G+ [/ E(8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。. n2 D( G9 _! L% K

    ; n8 A" h# ^$ m/ R2 t/ O/ `   江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。    # |$ B! `: a- U3 J# r4 J
      
    ) \0 _  M: o# I: Y8 w6 n
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩
  • TA的每日心情
    擦汗
    前天 09:05
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    2
     楼主| 发表于 2004-5-3 21:08:00 | 只看该作者
    打上本站发布的6个补丁即可防止此病毒
  • TA的每日心情
    开心
    2016-2-18 10:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    3
    发表于 2004-5-4 02:21:00 | 只看该作者
    以下是引用煎饼在2004-5-3 21:08:38的发言:% |( z. [1 y( P3 _9 b0 P
    打上本站发布的6个补丁即可防止此病毒
    # y1 \/ T" k& }6 Z% K
    + l: _2 b9 e, D0 p
    是吗?
    2 E1 F; F; i* [- U7 f偶装了
    ; M1 u! E& A, N) `  E3 Q今天重装系统后就装了补丁
  • TA的每日心情
    擦汗
    前天 09:05
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    4
     楼主| 发表于 2004-5-4 12:33:00 | 只看该作者
    以下是引用西门寻欢在2004-5-4 2:21:55的发言:
    ( x1 y; _; B- j5 o2 |[quote]以下是引用煎饼在2004-5-3 21:08:38的发言:
    0 b/ |; o. n6 o- O 打上本站发布的6个补丁即可防止此病毒( \& q' i2 D' p- ~4 @/ }1 Y' `" Y
    ( r" q. h) ^$ q& x0 \% t

      D2 T  h  P6 N( i3 h/ |. v' d 是吗?; |: Y% o6 m* r8 U
    偶装了1 U* g; V$ ~- }1 D5 j
    今天重装系统后就装了补丁
    % J& ^& F2 R+ p) l. `[/quote]3 i0 I" O/ c" N' W% t

    8 c$ d  w) m4 d" y持怀疑态度可以自己去考证

    该用户从未签到

    5
    发表于 2004-5-4 12:38:00 | 只看该作者
    这些病毒真让人烦心啊!只能小心为好.

    该用户从未签到

    6
    发表于 2004-5-4 13:17:00 | 只看该作者
    其实我是最讨厌打好多补丁的。。打得多,要影响速度,但是现在是不得不打啊。。。
    1 ~9 J: M* o+ a, n" U7 u连放火墙都开了

    该用户从未签到

    7
    发表于 2004-5-4 13:46:00 | 只看该作者
    真的是补丁年啊,不过我是有啥补丁就打啥补丁

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表