下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2138|回复: 6
打印 上一主题 下一主题

“震荡波”一波未平,“漏波”变种一波又起

[复制链接]
  • TA的每日心情
    奋斗
    前天 10:07
  • 签到天数: 2385 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-3 21:06:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技    3 c$ i  w: x5 x3 T+ A
       
    3 G" }! N$ D- V8 a' N- C+ n     L2 l9 \8 K! d1 z6 ~  ^3 f2 P
    4 h4 K* E! _' K3 O: E6 g
             0 C7 X2 n0 \3 A- G3 w: E/ x# ^

    4 \- P- ]1 y0 t, r7 y1 @; w7 \% |    5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。( }8 s7 m& t* x2 K
    ; u. H6 _: o& U' |( P0 H2 R- V
      江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
    ! j( @0 z9 ~- t" X; R& G(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
    ( e0 p; I4 Q/ D3 Z) C9 |(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口). o% v* Y: c; |
    WINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.
    9 s+ |5 U; h) J- n0 r3 ~(3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.; u, p, n3 ?  u* r6 u1 {# v3 y* M

    5 J3 l1 O) c0 H( m  H- e7 F" X
     该病毒具体特征如下:4 b; P$ a8 r3 I3 L2 z

    % B% |3 u6 [3 {* F(1)文件特征:2 A1 a8 M2 b5 @  s3 N; y( Q! [3 f
    msiwin84.exe) i) m: H# z  e7 ~5 {
    修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.
    * ?, u  \  m  y/ E) M( b8 e0 {/ E
    & q' V& O. ~, b* A" N(2)注册表特征:
    # S; n" ]% C% m' E3 P7 g修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate& o% r: l  C' |6 ?+ R5 k
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run% h& O; o8 E3 ~# |! O- l4 ]
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
    : k2 W# r$ M& N
    2 o- ^0 a7 ~2 B& _! f  |1 z(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:
    ) p' F0 C0 O- ]& `) D127.0.0.1 www.symantec.com* Q$ J3 h9 V/ c6 j, n' f& v
    127.0.0.1 securityresponse.symantec.com/ S3 P/ j8 ~7 C$ t9 \2 L
    127.0.0.1 symantec.com
    3 T5 P* U8 P" ~+ o. k. r5 V127.0.0.1 www.sophos.com
    ! C# P# D" }, a* Q- u0 |- n127.0.0.1 sophos.com
    2 T/ `- n9 \! ]127.0.0.1 www.mcafee.com$ q0 w1 C  l3 N$ L' V  \
    127.0.0.1 mcafee.com7 n# J$ ~7 B" h4 P$ N: r& [
    127.0.0.1 liveupdate.symantecliveupdate.com5 a; j8 ?/ ?" [7 K
    127.0.0.1 www.viruslist.com
    " Y" z& b1 K, H" U127.0.0.1 viruslist.com! o% ]  V( S! S/ l0 ?
    127.0.0.1 viruslist.com
    4 t2 u$ n9 n2 O9 k; j127.0.0.1 f-secure.com
    ' N/ \, e2 q0 K! s" L2 p6 h127.0.0.1 www.f-secure.com# H" [/ ]8 {' {: J( K4 E
    127.0.0.1 kaspersky.com5 T7 P! p* G5 e& `+ e/ m; b
    127.0.0.1 kaspersky-labs.com
    6 N: Y1 g7 p8 f( E! l: f9 z127.0.0.1 www.avp.com
    ) f3 m9 j* x$ Q* ^7 C127.0.0.1 www.kaspersky.com1 W9 E" J  K/ y  R
    127.0.0.1 avp.com+ S( W0 E/ j; w8 Z$ ?! n7 Q6 Z
    127.0.0.1 www.networkassociates.com
    : d& I* V  T, b' `$ U127.0.0.1 networkassociates.com, p4 Y7 @* o$ x: \) _5 D: I4 A
    127.0.0.1 www.ca.com
    1 ^1 {) _, }. y. K6 Z2 z* K; q127.0.0.1 ca.com2 H, R- A3 i' F' l7 E
    127.0.0.1 mast.mcafee.com/ S( P; }' a' s/ x' S- B  n- G2 Z
    127.0.0.1 my-etrust.com
    2 R* |; z* D! M, @4 L% A127.0.0.1 www.my-etrust.com! ^# b' Y9 o/ [
    127.0.0.1 download.mcafee.com* r3 ^2 k* }9 r5 G0 s
    127.0.0.1 dispatch.mcafee.com
    ) D* C2 {6 P" J127.0.0.1 secure.nai.com. g. i) P' o4 H$ D
    127.0.0.1 nai.com1 |9 [" L1 c: N! ^% W1 B
    127.0.0.1 www.nai.com
    5 X( V. n6 R% S6 o127.0.0.1 update.symantec.com2 Y( S; o3 H% _1 J7 W
    127.0.0.1 updates.symantec.com. s, v' h4 S' l, ~. H8 o
    127.0.0.1 us.mcafee.com) @" }! I/ H9 D4 |. P
    127.0.0.1 liveupdate.symantec.com. v; l( l4 J, }- g
    127.0.0.1 customer.symantec.com( C# C; u- J: C4 X# Y* ?
    127.0.0.1 rads.mcafee.com
    0 [7 T% ?% ?" u3 ~! }( g) x  Z127.0.0.1 trendmicro.com7 J6 v% d6 }* A! {. M/ n
    127.0.0.1 www.trendmicro.com
    ! }* k( D5 A! N4 x1 M8 O127.0.0.1 www.grisoft.com
    4 m: o% r3 \' z- I% ?文件是系统目录下的drivers\etc\hosts 文件。
    7 S# ?+ c3 E1 q3 U) f0 j
    6 o' w$ A! b8 [* e' c9 c9 D  D; Y(4)终止进程:' v% o6 W' S" g8 R: q0 R
    irun4.exe
    & _. a1 R: S! K. I4 }4 y  J: ]# D4 aSsate.exe$ a' a* x( n  I
    i11r54n4.exe( _9 D7 \% ?0 g  g4 P3 x
    winsys.exessgrate.exe
    ) A8 K; s6 v( x( O5 X4 Y+ nd3dupdate.exe
    . p$ k  x" I$ H, N2 b1 ebbeagle.exerate.exe
    7 u0 g+ x9 i. n' Q/ F  g  J' o! T4 H( T1 a9 K' r8 S
    (5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。# c2 C0 P& s4 k/ M1 G! Q

    2 \' E' \  @6 r4 i) j(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。
    # P* P3 r$ `' t; ?(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。! O0 [& ~* X9 Y( h% F4 \

    , G3 ^+ g+ e) o$ k) `(8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。
    * }! I. v6 Y- c+ o2 o# ^4 `
    ( t  ~4 X& d' ~, @   江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。   
    7 n7 I5 h$ h6 a  
    $ b# z, U% p# U' I; k1 e. `
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩
  • TA的每日心情
    奋斗
    前天 10:07
  • 签到天数: 2385 天

    [LV.Master]伴坛终老

    2
     楼主| 发表于 2004-5-3 21:08:00 | 只看该作者
    打上本站发布的6个补丁即可防止此病毒
  • TA的每日心情
    开心
    2016-2-18 10:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    3
    发表于 2004-5-4 02:21:00 | 只看该作者
    以下是引用煎饼在2004-5-3 21:08:38的发言:' z+ P+ s$ J' n1 V& O6 f* P
    打上本站发布的6个补丁即可防止此病毒
    5 T) b6 d/ X& {
    1 K3 Z: B6 a0 A: _
    是吗?2 G# w, _. ~: G/ f2 t5 S2 s
    偶装了
    ! e. O+ e" z2 O今天重装系统后就装了补丁
  • TA的每日心情
    奋斗
    前天 10:07
  • 签到天数: 2385 天

    [LV.Master]伴坛终老

    4
     楼主| 发表于 2004-5-4 12:33:00 | 只看该作者
    以下是引用西门寻欢在2004-5-4 2:21:55的发言:6 `! Q! z9 Y% ~
    [quote]以下是引用煎饼在2004-5-3 21:08:38的发言:+ E6 E% c1 v# z2 |0 m
    打上本站发布的6个补丁即可防止此病毒
    9 e2 I, w/ z1 k0 n& P, W
      R+ q) T4 E4 o! p( H% e

    / _: w7 |4 a7 K 是吗?
    ' A9 T  F! T: ]9 I8 j# q- ^ 偶装了# ]" V2 o; M/ X& i( b
    今天重装系统后就装了补丁2 X, c& o. r3 L& K; O  o
    [/quote]/ S! I% J* h3 a. F  D
    & C- P. u! d8 a2 t# N* w
    持怀疑态度可以自己去考证

    该用户从未签到

    5
    发表于 2004-5-4 12:38:00 | 只看该作者
    这些病毒真让人烦心啊!只能小心为好.

    该用户从未签到

    6
    发表于 2004-5-4 13:17:00 | 只看该作者
    其实我是最讨厌打好多补丁的。。打得多,要影响速度,但是现在是不得不打啊。。。# {3 L) a  z6 e5 U2 o1 a
    连放火墙都开了

    该用户从未签到

    7
    发表于 2004-5-4 13:46:00 | 只看该作者
    真的是补丁年啊,不过我是有啥补丁就打啥补丁

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表