下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2206|回复: 2
打印 上一主题 下一主题

江民科技发布“冲击波杀手”病毒分析报告

[复制链接]
  • TA的每日心情
    奋斗
    3 天前
  • 签到天数: 2393 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-2 12:19:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    国内领先的信息安全服务提供商江民科技(KV)于8月18日截获“冲击波杀手”病毒,并于当日发布了升级补丁。现公布该病毒分析报告,以供更多同行参考。
    - J' `+ G+ |1 \% W+ f8 B5 |+ K3 Z8 t# \5 X, `& J
      名称:冲击波杀手
    - }: w/ S1 D& x8 L. d; N
    * i; G- r3 ~4 f0 L* A5 y  级别:紧急!!!
    ' i  F- r( _& J4 i9 P/ r( G. E, T: s) J4 `  T6 p. Z6 I) X) X
      后果:可导致电信骨干网络堵塞。3 f; h+ V/ y( [( S) t

    ) K2 ?' o+ I6 F9 |) p' U6 T/ G4 U  已经提供:(1)技术分析报告
    9 v, L7 }- d; b4 |  E6 H  y9 `6 W
      (2)补丁集合(直接放在KV2004的正版盘,下次刻盘提供)
    5 ~# {3 c4 q6 D) {; f, H, e( V7 k6 g5 a; z
      网络惊现“冲击波杀手”网络蠕虫' k9 e; f7 q3 G0 L6 v

    " s1 B, m! R' H" T2 E( ^. B4 h  病毒名称:I-Worm/Chian. x+ @  `; h( ^) \' g

    ' V' i" k+ e2 ]# p. O, h  病毒长度:10240字节
    - k9 u/ b- n& g7 O5 E+ a4 R3 H% j3 K2 d  w9 Y+ \
      截获的文件名称:dllhost.exe+ o( J7 M9 w) e
    9 M: i9 m/ T. d. M
      感染系统:Windows XP,Windows 2000
    ' O) Q! V5 [7 K* e% z0 m+ M& F: V
    - X) S6 F: @  `6 J  传播途径:利用微软的多重漏洞:
    0 p8 S1 N7 I' t: d+ D4 R
    ( v( _* I8 _- D  (1)利用“冲击波网络蠕虫漏洞”:利用TCP 端口135,该补丁同冲击波Microsoft Security Bulletin MS03-026,“冲击波杀手”针对该漏洞0 K1 a$ o( w( g) \0 F
    ( M. ~/ Q& s7 n$ i* C
      攻击的系统是Windows XP;. ^# ^1 p& V# o* P: ?0 m
    & Y- {. G9 b# N$ z5 u) b( v
      (2)利用Microsoft Security Bulletin MS03-007在端口TCP的80利用WebDav漏洞,攻击的对象是开放了浏览端口WEB(80)的运行微软IIS5.0的机器。  t' R' k# k& p' e2 L

    5 K- P* I0 S& a, L4 {  和“冲击波病毒I-Worm/Blaster”的关系:6 ]1 N' p( q# g% g( A) o  E

    9 }% d0 {9 y$ q  从微软的网站自动下载DCOM RPC漏洞,并安装该漏洞,同时在互连网上搜索所有可能感染了冲击波病毒I-Worm/Blaster的机器,试图删除冲击波病毒,* m( `8 m- n, H8 `8 H* `
    ' Z! I) ]" {0 f  L+ l
      接着重新启动计算机。; h  y3 H7 R+ y) z

    ) g# G& f0 F5 X1 h/ q4 `  感染方式:发送ICMP响应信号,或者发送PING命令来感染互连网上存在病毒的机器。
    3 c2 n2 k% ], T7 P7 x
    / n1 C& y7 g! E6 ?  症状文件:删除“冲击波I-Worm/Blaster”,删除主文件msblast.exe
    - A3 d& z- Y+ p# F1 Z$ d, U9 h, ~3 i1 J" K9 d1 I$ ^
      后果:1)导致系统不稳定运行:由于RPC漏洞的原因导致WINDOWS 2000的机器非常不稳定,重新启动、死机等。# ~' U2 t% J- D; c+ }4 O
    ( j6 ]% N# @" I! D& q5 T
      2)在所有感染机器上安装一个FTP服务端:文件大小是19728字节,文件名称:svchost.exe ./ c: s) B( X& N
    % j1 e8 f& o7 \. h# h
      影响的端口:TCP 135,TCP 80.
    ( W* ^, g% q0 m) e* l4 R, r6 p8 A; M9 K+ ?) s
      病毒具体特征:
    ; d; i7 P! m1 D5 V( y0 n/ @* f% O' K. v# W4 D4 c( [$ h; q
      当该网络蠕虫被运行后,将自身拷贝到WINDOWS系统目录下,并建立一个目录Wins,以文件名称Dllhost.exe存放。
    $ Z, d+ I" _: z& `  Z$ ^7 x: @  D" I! m5 ]
      病毒文字特征:
    ' A: \! O- G2 w4 _, _1 P4 T- I7 A" t* P% g/ b  a
      该病毒体内保存字符串:! C0 i6 [& D, H* C1 T! i# y

    : `; z# B0 {$ g; C# G  ============I love my wife & baby ~~~ Welcome Chian~~~ ,Notice: 2004 will remove myself~~ sorry zhongli~~~========
    * ~. b: e) H/ r; l) @! d3 W. c7 z1 ^3 m8 \
      大致的中文意思:我爱我的妻子和宝贝,欢迎Chian(病毒名称由此而来),注意:2004年自己将自动删除。
    3 e1 [* P) }1 P) M8 S) R) `+ B! u5 x. @- T/ e5 h
      同时将系统Dllcache正常的FTP文件改名称换目录保存在Wins\svchost.exe=
      I$ L/ \- `3 E, A- a/ k+ {: ^: q9 l- s& i' E; `" Y; K5 W
      江民KV杀毒软件用户无须任何专杀工具或手动清除措施,只需要升级一下病毒库即可查杀。
    6 k* y2 z; x' l5 W7 V) ?7 Q
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩

    该用户从未签到

    2
    发表于 2004-5-2 12:32:00 | 只看该作者
    135和80?那不是关端口没用啊?
    ; A+ E' L0 E. N4 l7 H1 u- D7 F4 n. y8 u# u" r' k( \  t; _+ i
    还是用98好……

    该用户从未签到

    3
    发表于 2005-5-3 18:46:00 | 只看该作者

    煎饼,,,,,,,江民的序号在哪编!!!!!想用时找不到了,,,,帮忙啦!!!!

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表