TA的每日心情 | 奋斗 前天 10:07 |
---|
签到天数: 2385 天 [LV.Master]伴坛终老
|
www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技 3 c$ i w: x5 x3 T+ A
3 G" }! N$ D- V8 a' N- C+ n L2 l9 \8 K! d1 z6 ~ ^3 f2 P
4 h4 K* E! _' K3 O: E6 g
0 C7 X2 n0 \3 A- G3 w: E/ x# ^
4 \- P- ]1 y0 t, r7 y1 @; w7 \% | 5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。( }8 s7 m& t* x2 K
; u. H6 _: o& U' |( P0 H2 R- V
江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
! j( @0 z9 ~- t" X; R& G(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
( e0 p; I4 Q/ D3 Z) C9 |(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口). o% v* Y: c; |
WINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.
9 s+ |5 U; h) J- n0 r3 ~(3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.; u, p, n3 ? u* r6 u1 {# v3 y* M
5 J3 l1 O) c0 H( m H- e7 F" X
该病毒具体特征如下:4 b; P$ a8 r3 I3 L2 z
% B% |3 u6 [3 {* F(1)文件特征:2 A1 a8 M2 b5 @ s3 N; y( Q! [3 f
msiwin84.exe) i) m: H# z e7 ~5 {
修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.
* ?, u \ m y/ E) M( b8 e0 {/ E
& q' V& O. ~, b* A" N(2)注册表特征:
# S; n" ]% C% m' E3 P7 g修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate& o% r: l C' |6 ?+ R5 k
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run% h& O; o8 E3 ~# |! O- l4 ]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
: k2 W# r$ M& N
2 o- ^0 a7 ~2 B& _! f |1 z(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:
) p' F0 C0 O- ]& `) D127.0.0.1 www.symantec.com* Q$ J3 h9 V/ c6 j, n' f& v
127.0.0.1 securityresponse.symantec.com/ S3 P/ j8 ~7 C$ t9 \2 L
127.0.0.1 symantec.com
3 T5 P* U8 P" ~+ o. k. r5 V127.0.0.1 www.sophos.com
! C# P# D" }, a* Q- u0 |- n127.0.0.1 sophos.com
2 T/ `- n9 \! ]127.0.0.1 www.mcafee.com$ q0 w1 C l3 N$ L' V \
127.0.0.1 mcafee.com7 n# J$ ~7 B" h4 P$ N: r& [
127.0.0.1 liveupdate.symantecliveupdate.com5 a; j8 ?/ ?" [7 K
127.0.0.1 www.viruslist.com
" Y" z& b1 K, H" U127.0.0.1 viruslist.com! o% ] V( S! S/ l0 ?
127.0.0.1 viruslist.com
4 t2 u$ n9 n2 O9 k; j127.0.0.1 f-secure.com
' N/ \, e2 q0 K! s" L2 p6 h127.0.0.1 www.f-secure.com# H" [/ ]8 {' {: J( K4 E
127.0.0.1 kaspersky.com5 T7 P! p* G5 e& `+ e/ m; b
127.0.0.1 kaspersky-labs.com
6 N: Y1 g7 p8 f( E! l: f9 z127.0.0.1 www.avp.com
) f3 m9 j* x$ Q* ^7 C127.0.0.1 www.kaspersky.com1 W9 E" J K/ y R
127.0.0.1 avp.com+ S( W0 E/ j; w8 Z$ ?! n7 Q6 Z
127.0.0.1 www.networkassociates.com
: d& I* V T, b' `$ U127.0.0.1 networkassociates.com, p4 Y7 @* o$ x: \) _5 D: I4 A
127.0.0.1 www.ca.com
1 ^1 {) _, }. y. K6 Z2 z* K; q127.0.0.1 ca.com2 H, R- A3 i' F' l7 E
127.0.0.1 mast.mcafee.com/ S( P; }' a' s/ x' S- B n- G2 Z
127.0.0.1 my-etrust.com
2 R* |; z* D! M, @4 L% A127.0.0.1 www.my-etrust.com! ^# b' Y9 o/ [
127.0.0.1 download.mcafee.com* r3 ^2 k* }9 r5 G0 s
127.0.0.1 dispatch.mcafee.com
) D* C2 {6 P" J127.0.0.1 secure.nai.com. g. i) P' o4 H$ D
127.0.0.1 nai.com1 |9 [" L1 c: N! ^% W1 B
127.0.0.1 www.nai.com
5 X( V. n6 R% S6 o127.0.0.1 update.symantec.com2 Y( S; o3 H% _1 J7 W
127.0.0.1 updates.symantec.com. s, v' h4 S' l, ~. H8 o
127.0.0.1 us.mcafee.com) @" }! I/ H9 D4 |. P
127.0.0.1 liveupdate.symantec.com. v; l( l4 J, }- g
127.0.0.1 customer.symantec.com( C# C; u- J: C4 X# Y* ?
127.0.0.1 rads.mcafee.com
0 [7 T% ?% ?" u3 ~! }( g) x Z127.0.0.1 trendmicro.com7 J6 v% d6 }* A! {. M/ n
127.0.0.1 www.trendmicro.com
! }* k( D5 A! N4 x1 M8 O127.0.0.1 www.grisoft.com
4 m: o% r3 \' z- I% ?文件是系统目录下的drivers\etc\hosts 文件。
7 S# ?+ c3 E1 q3 U) f0 j
6 o' w$ A! b8 [* e' c9 c9 D D; Y(4)终止进程:' v% o6 W' S" g8 R: q0 R
irun4.exe
& _. a1 R: S! K. I4 }4 y J: ]# D4 aSsate.exe$ a' a* x( n I
i11r54n4.exe( _9 D7 \% ?0 g g4 P3 x
winsys.exessgrate.exe
) A8 K; s6 v( x( O5 X4 Y+ nd3dupdate.exe
. p$ k x" I$ H, N2 b1 ebbeagle.exerate.exe
7 u0 g+ x9 i. n' Q/ F g J' o! T4 H( T1 a9 K' r8 S
(5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。# c2 C0 P& s4 k/ M1 G! Q
2 \' E' \ @6 r4 i) j(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。
# P* P3 r$ `' t; ?(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。! O0 [& ~* X9 Y( h% F4 \
, G3 ^+ g+ e) o$ k) `(8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。
* }! I. v6 Y- c+ o2 o# ^4 `
( t ~4 X& d' ~, @ 江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。
7 n7 I5 h$ h6 a
$ b# z, U% p# U' I; k1 e. ` |
|