下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2185|回复: 6
打印 上一主题 下一主题

“震荡波”一波未平,“漏波”变种一波又起

[复制链接]
  • TA的每日心情
    擦汗
    3 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-3 21:06:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技    ! Z) V' {3 p& F8 e3 i- ^* I7 }
        % `) a" o9 v0 m
       
    % b- v5 S* y( X7 D / _' o3 J4 c7 }9 U3 o% f
             
    0 Z" B# P" {9 j3 t! y% s; J7 [+ Y3 h  c
        5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。
    8 Y9 d$ [% p6 [2 f/ Z9 u* [  A
    + M% m9 c2 A, H1 k3 n  江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
    ; {( A: B. L& G9 }1 ~; V3 r(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
    & b$ q( `, T4 ]$ k8 b6 I(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)0 X; w& y! E+ t8 I% u( J* q
    WINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.$ r4 S7 p! W# i
    (3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.' y% W( ~* O( F+ k7 V
    ; \5 I# @  X5 e8 ^/ x6 u1 D

    ; g0 g8 W( D) `8 B2 D9 q& D 该病毒具体特征如下:/ E+ `  d6 R& T( o

    . y3 W+ D( p! ?8 ]& I) ^5 L(1)文件特征:- q; j* Q) k% S6 N
    msiwin84.exe* N2 \' M0 k" r; h3 _
    修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.
    $ y2 Q2 z" x) h5 h
    ( H& m5 q3 T. t8 ?1 ~  W(2)注册表特征:
    * F4 e* B/ Q5 I3 d) u# |修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate
    % I8 `- x7 f3 W1 |( bHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run2 H6 D0 r! }/ R/ u
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices. f1 `! T) o$ z) J$ c

    ; j# C9 ~/ s2 f/ l# d+ O0 s(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:
    8 Z7 ~6 E5 z; l$ d5 s& S# q127.0.0.1 www.symantec.com
    - S& `) F, y( L8 n" G, ]127.0.0.1 securityresponse.symantec.com3 P% Y5 k6 |+ `: A! Y: t5 T. W1 D: e
    127.0.0.1 symantec.com1 x. ]- }) R5 r# T" r
    127.0.0.1 www.sophos.com& h- S4 O& j$ m: c* L8 d
    127.0.0.1 sophos.com
    ! N4 u2 h+ u  O) k127.0.0.1 www.mcafee.com
    : n: Q, D7 V& k/ m1 O127.0.0.1 mcafee.com
    4 e+ U6 W+ R5 U. ~+ V$ e127.0.0.1 liveupdate.symantecliveupdate.com
    - @# j% l0 P7 k4 G# q# K127.0.0.1 www.viruslist.com7 A& D. F- r/ x3 b6 C5 |/ N/ X" H
    127.0.0.1 viruslist.com& ^, U& o0 v0 l: ^
    127.0.0.1 viruslist.com
    ! B8 y. z- x- ]6 @' |6 \127.0.0.1 f-secure.com
    9 E/ ^3 V" N+ X+ U- j0 s5 \127.0.0.1 www.f-secure.com# B+ T) u% d' z' y5 @. ?, w
    127.0.0.1 kaspersky.com
    " b" T$ J6 r9 w1 a' j127.0.0.1 kaspersky-labs.com9 `" C: q4 p! F8 ]
    127.0.0.1 www.avp.com
    7 q9 q2 t: C( t/ c! d4 t127.0.0.1 www.kaspersky.com
    0 G; W  v  W. k, q' i127.0.0.1 avp.com
    , |6 J! R/ p8 q+ r1 E127.0.0.1 www.networkassociates.com
    ( G, `# F5 A  f( ~1 Q7 D: |127.0.0.1 networkassociates.com1 e' k9 y- J- z9 R6 W+ i
    127.0.0.1 www.ca.com
    8 y9 o$ c2 A9 X, N127.0.0.1 ca.com
      L0 n, e: H8 a1 ]0 ?, F127.0.0.1 mast.mcafee.com5 y( v, O6 t7 T, t+ t! O% {
    127.0.0.1 my-etrust.com
    8 Y; Z0 y/ d4 ^2 I) L127.0.0.1 www.my-etrust.com
    % I. r% P# g4 d1 c+ V1 O& U127.0.0.1 download.mcafee.com8 }5 W% R" m* x8 j9 A: z& d
    127.0.0.1 dispatch.mcafee.com( D: `5 G- X( @% h* g' q
    127.0.0.1 secure.nai.com
    # e2 y+ v* Q, e127.0.0.1 nai.com
    ( c. l1 W! c# _! s( u127.0.0.1 www.nai.com
    ' }: L4 Q& M* I9 ]/ V% _: ^127.0.0.1 update.symantec.com* r8 ]& }9 P1 H* M8 q! c- u
    127.0.0.1 updates.symantec.com0 K( E: h4 k& ]$ h! y
    127.0.0.1 us.mcafee.com
    , T$ _" T' l, s% U+ z8 |+ E127.0.0.1 liveupdate.symantec.com
    : ]/ n7 j. v! R. E7 W0 U, n" S127.0.0.1 customer.symantec.com1 ?$ M  X/ q7 A7 _, T% Z% U
    127.0.0.1 rads.mcafee.com3 L# f" c; \6 y8 q$ X5 G' ?( w) I
    127.0.0.1 trendmicro.com* `/ i7 N  {2 `8 Q! \
    127.0.0.1 www.trendmicro.com
    9 e8 d( a0 J7 h3 d127.0.0.1 www.grisoft.com( n4 H7 L, {8 T/ \1 N
    文件是系统目录下的drivers\etc\hosts 文件。- I1 Q6 r! O, J6 G& |% C
    - S! {+ E# y/ [
    (4)终止进程:9 x) z9 {( ?0 N6 F( q
    irun4.exe
    2 G4 R. f: Z* J/ @) N+ |Ssate.exe7 s+ l- v- {0 N
    i11r54n4.exe; w; ], u8 M/ d; h# a+ K# M2 F/ f
    winsys.exessgrate.exe
    # V- a* U1 S$ \; ]! Z$ ^* ]d3dupdate.exe% n: A$ W2 j3 v" ^9 y- A8 _* z
    bbeagle.exerate.exe
    9 K' G' c, F8 |/ f% {
    - `1 p1 f8 E, p+ ]0 z: T/ Y% a3 g* h(5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。
    " l: P3 Q4 f0 X6 ^) E: l! ?; j8 @2 \% g9 v& @
    (6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。
    4 ]8 Y6 h. ]- t8 M% s(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。
      `# `/ a/ s) P: c+ \- C) B/ r4 w2 P1 M7 q
    (8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。/ n4 O' R+ N; U: l$ M% z, J$ a
    - W* t& p6 w) f: ^& [1 `
      江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。   
    $ |0 K- j6 t1 E7 q) D  
    : }9 Y! P8 ?. I
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩
  • TA的每日心情
    擦汗
    3 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    2
     楼主| 发表于 2004-5-3 21:08:00 | 只看该作者
    打上本站发布的6个补丁即可防止此病毒
  • TA的每日心情
    开心
    2016-2-18 10:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    3
    发表于 2004-5-4 02:21:00 | 只看该作者
    以下是引用煎饼在2004-5-3 21:08:38的发言:  e8 x9 O; H/ N2 k# p
    打上本站发布的6个补丁即可防止此病毒

    : ^0 \8 ~- u' X/ a0 y1 s0 U; W! u3 R9 L* z6 U" l% \9 D
    是吗?# q, w7 f! }! t& h6 F
    偶装了
    7 f: I% z8 g: q8 M% ^* O今天重装系统后就装了补丁
  • TA的每日心情
    擦汗
    3 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    4
     楼主| 发表于 2004-5-4 12:33:00 | 只看该作者
    以下是引用西门寻欢在2004-5-4 2:21:55的发言:
    0 Y3 J  y) y. ?( W* G/ x) f[quote]以下是引用煎饼在2004-5-3 21:08:38的发言:; Y* t0 W" h) h2 ]/ ~4 S
    打上本站发布的6个补丁即可防止此病毒
    , {  O( M1 i0 u. a$ x* H! J
    # L1 c% _# y5 h: X7 C* F
    + e' T2 h5 `6 V2 M& M8 e7 m
    是吗?" c; o7 ~( e0 [' U- w: M
    偶装了
    ( y! g# L1 c0 ]: v. o9 { 今天重装系统后就装了补丁
    $ R$ F' {6 w* w% k+ @. t[/quote]; }1 [/ ]4 s( K) q

    $ ~2 D4 A" S- Z5 N# ]/ Z( {持怀疑态度可以自己去考证

    该用户从未签到

    5
    发表于 2004-5-4 12:38:00 | 只看该作者
    这些病毒真让人烦心啊!只能小心为好.

    该用户从未签到

    6
    发表于 2004-5-4 13:17:00 | 只看该作者
    其实我是最讨厌打好多补丁的。。打得多,要影响速度,但是现在是不得不打啊。。。% S: M# o; E# c7 |, z
    连放火墙都开了

    该用户从未签到

    7
    发表于 2004-5-4 13:46:00 | 只看该作者
    真的是补丁年啊,不过我是有啥补丁就打啥补丁

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表