下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2191|回复: 6
打印 上一主题 下一主题

“震荡波”一波未平,“漏波”变种一波又起

[复制链接]
  • TA的每日心情
    擦汗
    6 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-3 21:06:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技   
    , Y+ N' c7 X! k) c    9 y0 V) q1 [5 e' }! K0 n. X
       9 c, \+ o( D: g" V5 j9 ~+ k
    # j6 K" _; Q9 O# j8 E( T& x9 F
             . S" m6 H8 s& r; S
    ! @  R: X+ ]2 K" {% |" ]
        5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。
    - p9 c% h4 x! ~# g/ |6 W: g. |
      江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
    ( v/ e1 m& ^6 K( h(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。
    9 v3 `3 c. G7 O& ^; [(2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)9 M* @4 @: N/ [: h; J9 ]
    WINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx., v$ e$ r, R6 `# t
    (3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.
    1 j% ]% o# `3 N, e1 _( [/ L
    5 }! C. l/ \9 w0 h" b8 w8 H, u& \5 x/ P/ ^' S; x
     该病毒具体特征如下:
    6 `4 o' O, u. ]+ |+ N; l5 s6 v) w, w3 G
    4 O  [) Q6 v) o0 Q0 i. s(1)文件特征:
    7 B- w8 ^3 B! Q+ a( ^4 E/ l# I) Q: Vmsiwin84.exe
    . j  }7 T# ?7 ^% e, R, V修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.
    ; Q! ~: `' O. ^' @, y1 R0 Z4 D' y( |. P  z
    (2)注册表特征:( s4 n! P# _) u
    修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate  K2 J6 l2 D8 H- u6 D5 O8 f( H
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run$ S1 `2 [) P/ S9 I3 ~7 s, C9 A
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices+ O+ G5 L- j" W* M

    % ]1 {4 X* X4 h2 l. b2 A9 q(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:
    6 H# F- J/ t0 H8 o: s% m127.0.0.1 www.symantec.com
    0 i8 p& v4 c1 X  K1 r# l127.0.0.1 securityresponse.symantec.com7 P; |, r3 }' @3 v! b+ O
    127.0.0.1 symantec.com, E3 G6 J+ g& l. z+ U9 ], R: \( g
    127.0.0.1 www.sophos.com& O6 Y2 h. x9 b7 ]: l" G/ o
    127.0.0.1 sophos.com
    $ v% i( ~7 g- ~. c2 c127.0.0.1 www.mcafee.com
    0 P) a5 y' s0 t) C, l- u4 z127.0.0.1 mcafee.com
    % l/ p, w8 h7 m; Z, k' ?127.0.0.1 liveupdate.symantecliveupdate.com
    1 {8 v  u. i$ H# L* I: B0 |6 i) L127.0.0.1 www.viruslist.com  m* z- r7 i# V% |' ]: h1 A0 q
    127.0.0.1 viruslist.com3 a. b: M4 O+ b" Y8 T' z% k1 D
    127.0.0.1 viruslist.com$ S- a9 o+ {  H$ L
    127.0.0.1 f-secure.com* N" o. T- t4 S2 @  k& ^* ?/ M
    127.0.0.1 www.f-secure.com
    : L7 |$ ^( r* F* ~8 L" R1 K5 d6 P0 d127.0.0.1 kaspersky.com
    ' t% [3 r' O$ {( j" t127.0.0.1 kaspersky-labs.com
    0 r) M! G7 o6 p: @% ?' c127.0.0.1 www.avp.com
    * O. Z, h* h4 K" b127.0.0.1 www.kaspersky.com
    $ i5 e: y# u) F# o1 t3 n127.0.0.1 avp.com
    ( P/ x2 ~& {/ N127.0.0.1 www.networkassociates.com
    2 s; [0 z- d/ S* t127.0.0.1 networkassociates.com
    # y* y$ ?: g" N/ }3 n127.0.0.1 www.ca.com, ]9 i' U  o, `
    127.0.0.1 ca.com
    3 Y" }  p  r; Q& Q8 X, Q, }1 `127.0.0.1 mast.mcafee.com0 W. |9 \* P  g" Z9 c' T) B5 Y9 u
    127.0.0.1 my-etrust.com0 t0 x- q4 B/ B; C5 v( {5 r
    127.0.0.1 www.my-etrust.com' N# e$ f* X: h1 I# U+ I
    127.0.0.1 download.mcafee.com; P0 K6 X' z  ^! e3 Q' ^
    127.0.0.1 dispatch.mcafee.com
    9 j8 v6 w$ P5 G: l9 @& a127.0.0.1 secure.nai.com
    8 E1 j+ [& w' r127.0.0.1 nai.com# Z: [5 |  s& `/ O( M/ z
    127.0.0.1 www.nai.com
    ! }: ^3 Z: d& l- V% U, y  h" h127.0.0.1 update.symantec.com8 J5 x) x9 H- x
    127.0.0.1 updates.symantec.com0 x% C/ G4 v" m. Z  E& R
    127.0.0.1 us.mcafee.com. ?6 o, G  A0 I" R
    127.0.0.1 liveupdate.symantec.com9 {: x1 M7 a  Y/ Q, i4 L1 C% M! ?2 i
    127.0.0.1 customer.symantec.com
    " r; U) Q7 p$ H8 O1 Z127.0.0.1 rads.mcafee.com
    7 ]) y+ Q7 M2 Q. H127.0.0.1 trendmicro.com4 c' r- z: u, u) E& k) [
    127.0.0.1 www.trendmicro.com
    + A. J) K4 T9 ^9 B1 h- w127.0.0.1 www.grisoft.com, T6 K6 d7 [' v( _
    文件是系统目录下的drivers\etc\hosts 文件。
      {/ T2 s* s2 Z  B+ f
    . \& W  Y4 r& I+ P6 D# X(4)终止进程:% }/ w9 @8 H5 s7 D, V; u0 w2 F; w2 v! I& {
    irun4.exe
    , N& u6 K! U' e: vSsate.exe
    # c  ~- _1 \9 c6 Gi11r54n4.exe
    0 d; g* w; Q! e2 r+ M5 R! o2 B+ J; Qwinsys.exessgrate.exe. G% ?- d/ t& T! \
    d3dupdate.exe
    ) p, H7 n! \& j% b5 T- T$ F+ `) ybbeagle.exerate.exe
    " D* p; j. l- c( Q/ m8 j# n! U3 s4 e* B$ ]
    (5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。+ c& }2 l, p$ h

    + S2 E9 V! }( D* {* f, e+ ]1 g(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。
    ) H. J  e/ F7 `9 `4 j9 G(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。
    % A; |3 ~* G  W2 J2 }. {1 n) M+ F# {- S( z& H% e: F
    (8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。1 [' v9 C+ S/ g
    ) i8 V& i9 N$ R! l) F; s
      江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。   
    5 f1 ~5 Z2 P0 x: b3 A# k$ B) e  ) v3 `9 ~. ?  X* |. v$ M
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩
  • TA的每日心情
    擦汗
    6 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    2
     楼主| 发表于 2004-5-3 21:08:00 | 只看该作者
    打上本站发布的6个补丁即可防止此病毒
  • TA的每日心情
    开心
    2016-2-18 10:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    3
    发表于 2004-5-4 02:21:00 | 只看该作者
    以下是引用煎饼在2004-5-3 21:08:38的发言:
    0 j9 Q/ A2 \$ ]: b; ?打上本站发布的6个补丁即可防止此病毒
    # @6 u- O6 l6 H9 w
    % `  e* X& o6 v& ^. S) G
    是吗?
    7 X# p9 ?# r4 C1 j& q偶装了
    % W' a9 l- O) O; E1 j今天重装系统后就装了补丁
  • TA的每日心情
    擦汗
    6 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    4
     楼主| 发表于 2004-5-4 12:33:00 | 只看该作者
    以下是引用西门寻欢在2004-5-4 2:21:55的发言:
    9 I7 l! \$ Z0 V! X' z1 i[quote]以下是引用煎饼在2004-5-3 21:08:38的发言:$ @4 A9 |* j+ Q* O
    打上本站发布的6个补丁即可防止此病毒9 l5 _, o9 {' A- [1 y9 k& ^- {. }
    5 Z1 |4 F: l) b! n9 |

    3 c2 I8 O; t0 N8 ~: q% A" L* H 是吗?9 \4 t$ q- r: L2 [* X
    偶装了2 e4 x% Z! \0 f# X4 [+ J
    今天重装系统后就装了补丁1 R( g- @. ^# g
    [/quote]# _  s* a3 x/ p4 ?- w
    * a9 D# _& ?- M8 e' ]7 B' t1 A. e
    持怀疑态度可以自己去考证

    该用户从未签到

    5
    发表于 2004-5-4 12:38:00 | 只看该作者
    这些病毒真让人烦心啊!只能小心为好.

    该用户从未签到

    6
    发表于 2004-5-4 13:17:00 | 只看该作者
    其实我是最讨厌打好多补丁的。。打得多,要影响速度,但是现在是不得不打啊。。。8 J* d, {/ ~- D' r( d
    连放火墙都开了

    该用户从未签到

    7
    发表于 2004-5-4 13:46:00 | 只看该作者
    真的是补丁年啊,不过我是有啥补丁就打啥补丁

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表