TA的每日心情 | 擦汗 2 小时前 |
---|
签到天数: 2396 天 [LV.Master]伴坛终老
|
www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技 % [* ~2 j" c) g3 a
* D* J0 x w6 p0 A( Z c" c ! Z6 A# G- b) D! I2 \2 j
( e% {/ o( H* h ) @+ j2 W, e$ `" }9 C# h
4 S% d* z; Q E
5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。+ _+ q T" {6 V# L
/ t4 T' d. Z; L: E 江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:, @/ M* P. q6 c. Q9 t' ]" L
(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
& n$ Y) R' a4 X5 I(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)
% f* ~+ S2 e B) o$ @: k; O! \WINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.
4 S& }& y0 a6 ]- J" }8 ^( U0 V(3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.- j8 U4 ]2 \+ C. t
{0 ~6 e* ^9 R
% a/ X1 ]) [ ^6 l; z, y0 x 该病毒具体特征如下:
7 C4 P! w& L% p2 B, H8 H" B& J( K W7 N, b9 Q( j9 `
(1)文件特征:/ P* M8 l& S2 Y
msiwin84.exe
* G6 ?7 e$ J% K5 P, v, H修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.7 u O1 f `. K) o$ e
! P5 \# }2 V# G: ]7 \(2)注册表特征:
1 q) S7 h9 A' H& W/ O8 j8 k1 {修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate1 p0 g' x' @# _! x! L% k# E
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run& n! H/ \) }, j; g6 a p
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
3 C1 z4 J& ?; o9 a* a! Y/ P& \9 J( I/ f7 ^3 b
(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:9 x/ H( L0 s3 U& |% u
127.0.0.1 www.symantec.com: Y" `; d2 P- f6 Z% i# ^
127.0.0.1 securityresponse.symantec.com/ z) _8 V/ s; H
127.0.0.1 symantec.com
9 ?" E9 A9 C, a, b: X127.0.0.1 www.sophos.com
$ e' e! X' l3 P- v( J" r* \127.0.0.1 sophos.com
. M* D! ~ i9 K" ^) v @127.0.0.1 www.mcafee.com3 Y( ~9 g& b2 _' }. c/ k
127.0.0.1 mcafee.com
5 T: O7 J+ P* p5 C- ?0 T2 r- i: J127.0.0.1 liveupdate.symantecliveupdate.com
0 l" S; d V( }4 E/ x+ J) ~+ v' n127.0.0.1 www.viruslist.com
* M& f- k2 I. _4 a127.0.0.1 viruslist.com
4 P- R* j- X4 y1 ~9 W7 u. k' [127.0.0.1 viruslist.com
. y# a: D& k8 ?8 r. M( n, {127.0.0.1 f-secure.com
, ]* ^; ~ b$ ~, G$ v/ R127.0.0.1 www.f-secure.com2 S, G. N" D5 Y, h( Y
127.0.0.1 kaspersky.com& U' E1 o6 Y) @/ h+ M% W
127.0.0.1 kaspersky-labs.com( p- I5 d2 O1 i) a) d3 w
127.0.0.1 www.avp.com$ @1 k9 f k- z: u/ B7 q; \* E1 n
127.0.0.1 www.kaspersky.com8 H6 S, o% w3 L
127.0.0.1 avp.com
+ m; K, W. T1 g5 c: q, X4 K127.0.0.1 www.networkassociates.com4 y) X7 B# H3 }% V4 a9 ]1 w
127.0.0.1 networkassociates.com
7 }& k+ y% h! u127.0.0.1 www.ca.com7 j/ x& _6 y0 q
127.0.0.1 ca.com
9 d+ C K, R/ ^3 D- b127.0.0.1 mast.mcafee.com
. j; o, P9 l" U0 A6 z) H- q9 y% j: K127.0.0.1 my-etrust.com- r8 X3 G& [5 k
127.0.0.1 www.my-etrust.com
, V& L( N9 O& o# ]127.0.0.1 download.mcafee.com
& D, h9 ^8 c* H! q, X127.0.0.1 dispatch.mcafee.com {0 [( {7 n0 c# P; U: O! J9 p/ ]
127.0.0.1 secure.nai.com
" _) f. T& \$ K1 U6 t127.0.0.1 nai.com
# l0 v+ N+ [+ |6 }: ?9 z& T, M127.0.0.1 www.nai.com% l, S; }1 H0 I$ v* Y& \! E
127.0.0.1 update.symantec.com* M3 V& Y% \; P8 ~4 w
127.0.0.1 updates.symantec.com; _1 x1 d1 v9 @! f9 F' T
127.0.0.1 us.mcafee.com* |8 d" Z s: |; Q; b7 S; M. z6 o
127.0.0.1 liveupdate.symantec.com
: W, a5 A- P* s127.0.0.1 customer.symantec.com
9 Z9 G& ]. a" n& ^1 ]0 @" @127.0.0.1 rads.mcafee.com
$ S3 V8 o; q' A127.0.0.1 trendmicro.com
! s# U1 N7 p+ B8 z& ?9 F5 k- N8 z127.0.0.1 www.trendmicro.com
$ U: k1 ]1 x. A$ ^127.0.0.1 www.grisoft.com
- D* u( m& T6 G! X% h文件是系统目录下的drivers\etc\hosts 文件。
0 ]4 \" }3 G) N( o" f: H P4 O. L0 P4 q/ \3 q
(4)终止进程:7 H- o& m( X1 V8 _
irun4.exe' K3 B. O9 Y$ K) _) U5 W
Ssate.exe
+ u' u0 K5 w# j, C7 N0 ui11r54n4.exe6 o# _- V# g, C. B3 c
winsys.exessgrate.exe
5 M7 P% [( H+ t+ l$ \7 [) s8 o) P4 M4 yd3dupdate.exe
& F) D; l5 f4 S5 ~bbeagle.exerate.exe4 R5 I6 B# | }1 P; A; w
5 A, K0 w6 v* x; y7 g& A. _9 U& J
(5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。
0 r4 ?; E; [5 x, t. {6 G
# m8 O1 ]2 ?0 ?, l- f) u8 q(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。6 v g; b7 ?1 K* b) O
(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。
6 w1 C! H: n. D) ^; [9 m
) O7 ]$ N6 O! P& g" j7 P(8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。
, E7 N2 U/ l$ T9 W0 B# M6 Y# p) \/ B' g
江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。 & [. C# w9 |/ f) |; X) H; a9 W
$ P6 N$ c& O) R/ D4 K; [* S7 \; H |
|