TA的每日心情 | 擦汗 3 天前 |
---|
签到天数: 2402 天 [LV.Master]伴坛终老
|
www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技 ! Z) V' {3 p& F8 e3 i- ^* I7 }
% `) a" o9 v0 m
% b- v5 S* y( X7 D / _' o3 J4 c7 }9 U3 o% f
0 Z" B# P" {9 j3 t! y% s; J7 [+ Y3 h c
5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。
8 Y9 d$ [% p6 [2 f/ Z9 u* [ A
+ M% m9 c2 A, H1 k3 n 江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
; {( A: B. L& G9 }1 ~; V3 r(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
& b$ q( `, T4 ]$ k8 b6 I(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)0 X; w& y! E+ t8 I% u( J* q
WINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.$ r4 S7 p! W# i
(3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.' y% W( ~* O( F+ k7 V
; \5 I# @ X5 e8 ^/ x6 u1 D
; g0 g8 W( D) `8 B2 D9 q& D 该病毒具体特征如下:/ E+ ` d6 R& T( o
. y3 W+ D( p! ?8 ]& I) ^5 L(1)文件特征:- q; j* Q) k% S6 N
msiwin84.exe* N2 \' M0 k" r; h3 _
修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.
$ y2 Q2 z" x) h5 h
( H& m5 q3 T. t8 ?1 ~ W(2)注册表特征:
* F4 e* B/ Q5 I3 d) u# |修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate
% I8 `- x7 f3 W1 |( bHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run2 H6 D0 r! }/ R/ u
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices. f1 `! T) o$ z) J$ c
; j# C9 ~/ s2 f/ l# d+ O0 s(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:
8 Z7 ~6 E5 z; l$ d5 s& S# q127.0.0.1 www.symantec.com
- S& `) F, y( L8 n" G, ]127.0.0.1 securityresponse.symantec.com3 P% Y5 k6 |+ `: A! Y: t5 T. W1 D: e
127.0.0.1 symantec.com1 x. ]- }) R5 r# T" r
127.0.0.1 www.sophos.com& h- S4 O& j$ m: c* L8 d
127.0.0.1 sophos.com
! N4 u2 h+ u O) k127.0.0.1 www.mcafee.com
: n: Q, D7 V& k/ m1 O127.0.0.1 mcafee.com
4 e+ U6 W+ R5 U. ~+ V$ e127.0.0.1 liveupdate.symantecliveupdate.com
- @# j% l0 P7 k4 G# q# K127.0.0.1 www.viruslist.com7 A& D. F- r/ x3 b6 C5 |/ N/ X" H
127.0.0.1 viruslist.com& ^, U& o0 v0 l: ^
127.0.0.1 viruslist.com
! B8 y. z- x- ]6 @' |6 \127.0.0.1 f-secure.com
9 E/ ^3 V" N+ X+ U- j0 s5 \127.0.0.1 www.f-secure.com# B+ T) u% d' z' y5 @. ?, w
127.0.0.1 kaspersky.com
" b" T$ J6 r9 w1 a' j127.0.0.1 kaspersky-labs.com9 `" C: q4 p! F8 ]
127.0.0.1 www.avp.com
7 q9 q2 t: C( t/ c! d4 t127.0.0.1 www.kaspersky.com
0 G; W v W. k, q' i127.0.0.1 avp.com
, |6 J! R/ p8 q+ r1 E127.0.0.1 www.networkassociates.com
( G, `# F5 A f( ~1 Q7 D: |127.0.0.1 networkassociates.com1 e' k9 y- J- z9 R6 W+ i
127.0.0.1 www.ca.com
8 y9 o$ c2 A9 X, N127.0.0.1 ca.com
L0 n, e: H8 a1 ]0 ?, F127.0.0.1 mast.mcafee.com5 y( v, O6 t7 T, t+ t! O% {
127.0.0.1 my-etrust.com
8 Y; Z0 y/ d4 ^2 I) L127.0.0.1 www.my-etrust.com
% I. r% P# g4 d1 c+ V1 O& U127.0.0.1 download.mcafee.com8 }5 W% R" m* x8 j9 A: z& d
127.0.0.1 dispatch.mcafee.com( D: `5 G- X( @% h* g' q
127.0.0.1 secure.nai.com
# e2 y+ v* Q, e127.0.0.1 nai.com
( c. l1 W! c# _! s( u127.0.0.1 www.nai.com
' }: L4 Q& M* I9 ]/ V% _: ^127.0.0.1 update.symantec.com* r8 ]& }9 P1 H* M8 q! c- u
127.0.0.1 updates.symantec.com0 K( E: h4 k& ]$ h! y
127.0.0.1 us.mcafee.com
, T$ _" T' l, s% U+ z8 |+ E127.0.0.1 liveupdate.symantec.com
: ]/ n7 j. v! R. E7 W0 U, n" S127.0.0.1 customer.symantec.com1 ?$ M X/ q7 A7 _, T% Z% U
127.0.0.1 rads.mcafee.com3 L# f" c; \6 y8 q$ X5 G' ?( w) I
127.0.0.1 trendmicro.com* `/ i7 N {2 `8 Q! \
127.0.0.1 www.trendmicro.com
9 e8 d( a0 J7 h3 d127.0.0.1 www.grisoft.com( n4 H7 L, {8 T/ \1 N
文件是系统目录下的drivers\etc\hosts 文件。- I1 Q6 r! O, J6 G& |% C
- S! {+ E# y/ [
(4)终止进程:9 x) z9 {( ?0 N6 F( q
irun4.exe
2 G4 R. f: Z* J/ @) N+ |Ssate.exe7 s+ l- v- {0 N
i11r54n4.exe; w; ], u8 M/ d; h# a+ K# M2 F/ f
winsys.exessgrate.exe
# V- a* U1 S$ \; ]! Z$ ^* ]d3dupdate.exe% n: A$ W2 j3 v" ^9 y- A8 _* z
bbeagle.exerate.exe
9 K' G' c, F8 |/ f% {
- `1 p1 f8 E, p+ ]0 z: T/ Y% a3 g* h(5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。
" l: P3 Q4 f0 X6 ^) E: l! ?; j8 @2 \% g9 v& @
(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。
4 ]8 Y6 h. ]- t8 M% s(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。
`# `/ a/ s) P: c+ \- C) B/ r4 w2 P1 M7 q
(8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。/ n4 O' R+ N; U: l$ M% z, J$ a
- W* t& p6 w) f: ^& [1 `
江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。
$ |0 K- j6 t1 E7 q) D
: }9 Y! P8 ?. I |
|