下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2149|回复: 6
打印 上一主题 下一主题

“震荡波”一波未平,“漏波”变种一波又起

[复制链接]
  • TA的每日心情
    擦汗
    2 小时前
  • 签到天数: 2396 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-3 21:06:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技    % [* ~2 j" c) g3 a
       
    * D* J0 x  w6 p0 A( Z  c" c   ! Z6 A# G- b) D! I2 \2 j

    ( e% {/ o( H* h         ) @+ j2 W, e$ `" }9 C# h
    4 S% d* z; Q  E
        5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。+ _+ q  T" {6 V# L

    / t4 T' d. Z; L: E  江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:, @/ M* P. q6 c. Q9 t' ]" L
    (1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
    & n$ Y) R' a4 X5 I(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)
    % f* ~+ S2 e  B) o$ @: k; O! \WINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.
    4 S& }& y0 a6 ]- J" }8 ^( U0 V(3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.- j8 U4 ]2 \+ C. t
      {0 ~6 e* ^9 R

    % a/ X1 ]) [  ^6 l; z, y0 x 该病毒具体特征如下:
    7 C4 P! w& L% p2 B, H8 H" B& J( K  W7 N, b9 Q( j9 `
    (1)文件特征:/ P* M8 l& S2 Y
    msiwin84.exe
    * G6 ?7 e$ J% K5 P, v, H修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.7 u  O1 f  `. K) o$ e

    ! P5 \# }2 V# G: ]7 \(2)注册表特征:
    1 q) S7 h9 A' H& W/ O8 j8 k1 {修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate1 p0 g' x' @# _! x! L% k# E
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run& n! H/ \) }, j; g6 a  p
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
    3 C1 z4 J& ?; o9 a* a! Y/ P& \9 J( I/ f7 ^3 b
    (3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:9 x/ H( L0 s3 U& |% u
    127.0.0.1 www.symantec.com: Y" `; d2 P- f6 Z% i# ^
    127.0.0.1 securityresponse.symantec.com/ z) _8 V/ s; H
    127.0.0.1 symantec.com
    9 ?" E9 A9 C, a, b: X127.0.0.1 www.sophos.com
    $ e' e! X' l3 P- v( J" r* \127.0.0.1 sophos.com
    . M* D! ~  i9 K" ^) v  @127.0.0.1 www.mcafee.com3 Y( ~9 g& b2 _' }. c/ k
    127.0.0.1 mcafee.com
    5 T: O7 J+ P* p5 C- ?0 T2 r- i: J127.0.0.1 liveupdate.symantecliveupdate.com
    0 l" S; d  V( }4 E/ x+ J) ~+ v' n127.0.0.1 www.viruslist.com
    * M& f- k2 I. _4 a127.0.0.1 viruslist.com
    4 P- R* j- X4 y1 ~9 W7 u. k' [127.0.0.1 viruslist.com
    . y# a: D& k8 ?8 r. M( n, {127.0.0.1 f-secure.com
    , ]* ^; ~  b$ ~, G$ v/ R127.0.0.1 www.f-secure.com2 S, G. N" D5 Y, h( Y
    127.0.0.1 kaspersky.com& U' E1 o6 Y) @/ h+ M% W
    127.0.0.1 kaspersky-labs.com( p- I5 d2 O1 i) a) d3 w
    127.0.0.1 www.avp.com$ @1 k9 f  k- z: u/ B7 q; \* E1 n
    127.0.0.1 www.kaspersky.com8 H6 S, o% w3 L
    127.0.0.1 avp.com
    + m; K, W. T1 g5 c: q, X4 K127.0.0.1 www.networkassociates.com4 y) X7 B# H3 }% V4 a9 ]1 w
    127.0.0.1 networkassociates.com
    7 }& k+ y% h! u127.0.0.1 www.ca.com7 j/ x& _6 y0 q
    127.0.0.1 ca.com
    9 d+ C  K, R/ ^3 D- b127.0.0.1 mast.mcafee.com
    . j; o, P9 l" U0 A6 z) H- q9 y% j: K127.0.0.1 my-etrust.com- r8 X3 G& [5 k
    127.0.0.1 www.my-etrust.com
    , V& L( N9 O& o# ]127.0.0.1 download.mcafee.com
    & D, h9 ^8 c* H! q, X127.0.0.1 dispatch.mcafee.com  {0 [( {7 n0 c# P; U: O! J9 p/ ]
    127.0.0.1 secure.nai.com
    " _) f. T& \$ K1 U6 t127.0.0.1 nai.com
    # l0 v+ N+ [+ |6 }: ?9 z& T, M127.0.0.1 www.nai.com% l, S; }1 H0 I$ v* Y& \! E
    127.0.0.1 update.symantec.com* M3 V& Y% \; P8 ~4 w
    127.0.0.1 updates.symantec.com; _1 x1 d1 v9 @! f9 F' T
    127.0.0.1 us.mcafee.com* |8 d" Z  s: |; Q; b7 S; M. z6 o
    127.0.0.1 liveupdate.symantec.com
    : W, a5 A- P* s127.0.0.1 customer.symantec.com
    9 Z9 G& ]. a" n& ^1 ]0 @" @127.0.0.1 rads.mcafee.com
    $ S3 V8 o; q' A127.0.0.1 trendmicro.com
    ! s# U1 N7 p+ B8 z& ?9 F5 k- N8 z127.0.0.1 www.trendmicro.com
    $ U: k1 ]1 x. A$ ^127.0.0.1 www.grisoft.com
    - D* u( m& T6 G! X% h文件是系统目录下的drivers\etc\hosts 文件。
    0 ]4 \" }3 G) N( o" f: H  P4 O. L0 P4 q/ \3 q
    (4)终止进程:7 H- o& m( X1 V8 _
    irun4.exe' K3 B. O9 Y$ K) _) U5 W
    Ssate.exe
    + u' u0 K5 w# j, C7 N0 ui11r54n4.exe6 o# _- V# g, C. B3 c
    winsys.exessgrate.exe
    5 M7 P% [( H+ t+ l$ \7 [) s8 o) P4 M4 yd3dupdate.exe
    & F) D; l5 f4 S5 ~bbeagle.exerate.exe4 R5 I6 B# |  }1 P; A; w
    5 A, K0 w6 v* x; y7 g& A. _9 U& J
    (5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。
    0 r4 ?; E; [5 x, t. {6 G
    # m8 O1 ]2 ?0 ?, l- f) u8 q(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。6 v  g; b7 ?1 K* b) O
    (7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。
    6 w1 C! H: n. D) ^; [9 m
    ) O7 ]$ N6 O! P& g" j7 P(8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。
    , E7 N2 U/ l$ T9 W0 B# M6 Y# p) \/ B' g
      江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。    & [. C# w9 |/ f) |; X) H; a9 W
      
    $ P6 N$ c& O) R/ D4 K; [* S7 \; H
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩
  • TA的每日心情
    擦汗
    2 小时前
  • 签到天数: 2396 天

    [LV.Master]伴坛终老

    2
     楼主| 发表于 2004-5-3 21:08:00 | 只看该作者
    打上本站发布的6个补丁即可防止此病毒
  • TA的每日心情
    开心
    2016-2-18 10:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    3
    发表于 2004-5-4 02:21:00 | 只看该作者
    以下是引用煎饼在2004-5-3 21:08:38的发言:
    0 w9 b! ^( s3 T打上本站发布的6个补丁即可防止此病毒

    5 P+ j4 {) Y. `3 K- _) K6 c2 j- R2 _, T
    是吗?
    6 P/ I1 w% j( x* p7 z+ }1 u偶装了
    2 I' i1 |) f/ ]' F今天重装系统后就装了补丁
  • TA的每日心情
    擦汗
    2 小时前
  • 签到天数: 2396 天

    [LV.Master]伴坛终老

    4
     楼主| 发表于 2004-5-4 12:33:00 | 只看该作者
    以下是引用西门寻欢在2004-5-4 2:21:55的发言:  l$ D9 O* D. r- v$ B) I
    [quote]以下是引用煎饼在2004-5-3 21:08:38的发言:, Q' T  U% q6 v: d+ T. }# V  k6 K
    打上本站发布的6个补丁即可防止此病毒
    ! ~/ o  m- v; D: z( c

    5 s) k. f% M/ F4 `; \9 m& S$ ~7 p
    是吗?
    " X, A6 }) O6 Q0 {8 R) r, Z0 n9 @ 偶装了
    + A; ]- \! J% D; c 今天重装系统后就装了补丁8 t# c% s" u0 M
    [/quote]& Q5 B1 g, P, |
    2 j' h$ o7 s& q: _/ I
    持怀疑态度可以自己去考证

    该用户从未签到

    5
    发表于 2004-5-4 12:38:00 | 只看该作者
    这些病毒真让人烦心啊!只能小心为好.

    该用户从未签到

    6
    发表于 2004-5-4 13:17:00 | 只看该作者
    其实我是最讨厌打好多补丁的。。打得多,要影响速度,但是现在是不得不打啊。。。7 w+ M' W$ @' i4 t6 \# b
    连放火墙都开了

    该用户从未签到

    7
    发表于 2004-5-4 13:46:00 | 只看该作者
    真的是补丁年啊,不过我是有啥补丁就打啥补丁

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表