下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2192|回复: 6
打印 上一主题 下一主题

“震荡波”一波未平,“漏波”变种一波又起

[复制链接]
  • TA的每日心情
    擦汗
    7 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2004-5-3 21:06:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    www.jiangmin.com.cn 2004-5-2 15:37:19 作者: 信息出自:江民科技    ! D9 H. ]" ?; s
       
    1 q! J7 n& F  m   ) D& k' n: Q# r- `
    % _& `( b5 z7 h
             % q% i: u2 [; J4 a/ @( h+ S

    5 I* I9 `7 \: ~    5月2日,继“震荡波”病毒之后,又一利用微软操作系统漏洞的病毒被江民反病毒中心成功截获,该病毒英文名为Backdoor/LeakerBot,中文名为“漏波后门病毒”,病毒长度为138752字节,感染的操作系统为Windows NT/2000/XP。最新变种e通过网络共享进行传播,同时也通过雏鹰等蠕虫病毒留下的后门进行传播,病毒传播的主要途径利用了一系列WINDOWS系统漏洞。
    & x) |1 h' a+ a9 {0 A% K) {
    * |& v+ e+ \, M  江民反病毒专家介绍,“漏波”变种利用的主要包括以下三个漏洞:
    . E  K) s( Y; J# S(1) DCOM RPC 漏洞(http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx),利用TCP的135端口,这点和冲击波病毒相同。2 H3 P; f% Z& z  G; ~
    (2)漏洞:http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx (端口是TCP的445端口)
    $ t# `/ ]+ b1 Y+ cWINDOWS XP用户是http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx.) ]' I5 F; {. b
    (3)http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx 这点上和"震荡波"病毒相似.. V5 |9 U* M8 L8 ~8 M4 N& w
    3 A- e) w/ e; U. I9 }

    # t) g5 X8 }" Y) |( j 该病毒具体特征如下:
    & U& @5 V7 f; ^. I( y. @/ \" O) U# E9 F; e; ]2 X. |% K5 y/ Y
    (1)文件特征:
    ' f8 G9 z: ^8 L# t* Smsiwin84.exe8 p# c2 A2 q8 S7 W
    修改系统hosts文件,使得感染的机器不能上一些反病毒公司网站.; e4 C. K4 S' ^" s; [

    ! q) z) ^7 m$ H# E/ D: |" C(2)注册表特征:
    # Y9 g5 g3 ^8 @0 D! Q8 l; |5 t1 ]修改以下注册表,使得病毒能随系统启动时自动运行.增加的键是:Run\Microsoft Upate,数值是:Run\Microsoft Upate
    : L6 y5 p* _' i. r3 KHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    1 n, z! |: h$ h5 M: F% \- _HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices: @' Z9 G& Z& V, |

    * g, x2 n  c; n- q/ M  s' N(3)使得感染的机器不能上一些反病毒公司网站,具体修改的内容为:! x" ~5 w. X" r
    127.0.0.1 www.symantec.com$ K2 c8 }/ L6 R0 a# g; J
    127.0.0.1 securityresponse.symantec.com. D% h! k7 W8 u3 d$ q6 U5 {
    127.0.0.1 symantec.com0 C; m& u7 n% I7 [3 X$ A
    127.0.0.1 www.sophos.com7 i+ ^1 V2 R3 f' s: E! ?
    127.0.0.1 sophos.com
    ( W6 r$ _( J: t$ `2 v* |127.0.0.1 www.mcafee.com9 S# Y: s( L$ ?0 L$ L0 g
    127.0.0.1 mcafee.com/ ]" I' J/ J" P5 b7 l
    127.0.0.1 liveupdate.symantecliveupdate.com/ V- D" Z. _8 g/ b
    127.0.0.1 www.viruslist.com6 M- @3 t7 h; c3 @9 Q
    127.0.0.1 viruslist.com8 y% E7 `6 L' z9 x- x
    127.0.0.1 viruslist.com
    2 D( G" I1 c3 f  v3 K127.0.0.1 f-secure.com
    : E/ E' z+ n/ E; T, O* t0 |127.0.0.1 www.f-secure.com" R" }9 m' B* b$ n; o
    127.0.0.1 kaspersky.com0 J# j2 ~( `  S3 j) ]
    127.0.0.1 kaspersky-labs.com8 x; h7 Q1 t# r* W7 `  J1 K' V% R% T( _
    127.0.0.1 www.avp.com- d1 n3 U% _% N' b- |8 w
    127.0.0.1 www.kaspersky.com
    1 @# D' G4 i0 Y9 ?) G& p127.0.0.1 avp.com9 p: ?# f, c5 l! ~; c+ {
    127.0.0.1 www.networkassociates.com1 r+ \1 L0 O6 @, F# J
    127.0.0.1 networkassociates.com* S- O& A# C! l) q4 R3 ^
    127.0.0.1 www.ca.com$ w7 `. c/ n5 i8 T( Y6 B8 U3 U7 m# B
    127.0.0.1 ca.com& B. W$ y" a, Y- q) @0 K1 F% Q5 g
    127.0.0.1 mast.mcafee.com/ U* ^( e- c1 L- W* Q( [
    127.0.0.1 my-etrust.com
    7 P& v  g! E5 ?1 U8 ]8 _127.0.0.1 www.my-etrust.com. m1 S3 H0 Z( K4 G) r2 k+ D; v6 {
    127.0.0.1 download.mcafee.com
    $ o4 \9 s$ V: t8 K- ^& l127.0.0.1 dispatch.mcafee.com3 u- `$ a3 u) A  j6 a% }( ?: a
    127.0.0.1 secure.nai.com7 [$ O# R  O0 G7 h
    127.0.0.1 nai.com* w/ \0 S+ N( _3 r5 Q, B
    127.0.0.1 www.nai.com- Q5 ]5 G! d: ?
    127.0.0.1 update.symantec.com
    : A# E6 a) }. b, F+ p) q127.0.0.1 updates.symantec.com: O5 p5 ~9 M! D
    127.0.0.1 us.mcafee.com! L* I7 I- j: S! \+ c4 h
    127.0.0.1 liveupdate.symantec.com( V! g1 y6 w7 s9 L% V: Z
    127.0.0.1 customer.symantec.com
    ) W4 p7 y4 ]4 i, ?. D3 j) E5 I127.0.0.1 rads.mcafee.com- h/ X, R) D, T
    127.0.0.1 trendmicro.com
    ' k% @; n: @& `- [8 [6 {& f127.0.0.1 www.trendmicro.com6 z* v( t7 d) n, s; {3 o
    127.0.0.1 www.grisoft.com
    1 J8 [6 o) T* d, T7 E$ w+ v文件是系统目录下的drivers\etc\hosts 文件。
    1 _0 G+ z4 c! S; e0 {0 `' q7 Z* S- j1 m
    (4)终止进程:; F: C+ v1 R6 `1 Y( |
    irun4.exe
    % Q# B$ l0 F& {9 [! C0 MSsate.exe
    : c; z. |" A* _5 E  Y; w7 Yi11r54n4.exe( ]  i6 C+ y  k" O
    winsys.exessgrate.exe7 f4 J4 }+ l* H* K
    d3dupdate.exe
    & d3 p! D- H" C! G1 Wbbeagle.exerate.exe; U1 Z' m/ H# d& T* f
    - u0 m5 q6 A3 f6 ~8 L+ O0 c# A7 D
    (5)终止WINDOWS系统中的可能已经有的反病毒等安全进程.包括的范围非常广泛。
    3 ~' V$ D2 A' S9 C/ Y2 E
    7 `7 \0 @3 s# m9 Q! K8 n3 G(6)自动猜测局域网的用户名以及密码,用户名以及密码都有很长的猜测缓冲区。
    # m1 X  u8 h% ]2 [" {  E(7)当猜测功能,该蠕虫程序能传播到任何能感染成功的机器,并能自动执行该蠕虫程序。
    ( K  a) I1 ^* S: Z# o: C" x: h' S7 [
    (8)通过IRC服务器进行传播,让感染的机器能够接收到远程入侵者的任意指令。
    ) {6 |6 Y* P) K
    4 l0 a8 `5 |$ q; L" V8 ^; c   江民公司提醒广大用户,请及时关注江民网站最新动态,更新杀毒软件病毒库,打上系统漏洞补丁,即可有效防杀该病毒。   
    ! E- s( u" k  J5 e, e  . O' w2 |. U3 `( I4 B: c6 i
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩
  • TA的每日心情
    擦汗
    7 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    2
     楼主| 发表于 2004-5-3 21:08:00 | 只看该作者
    打上本站发布的6个补丁即可防止此病毒
  • TA的每日心情
    开心
    2016-2-18 10:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    3
    发表于 2004-5-4 02:21:00 | 只看该作者
    以下是引用煎饼在2004-5-3 21:08:38的发言:
    + Z" _9 Y/ o% s. t7 ^0 f打上本站发布的6个补丁即可防止此病毒

    8 i- ^( G* b5 K5 _+ F# ?3 h
      b& |+ _$ L" W& ]% F是吗?
    7 X' B1 y* \: x, |" `  u( W- w偶装了
    # _7 g& G; z. {5 K6 K5 G4 e  U' f今天重装系统后就装了补丁
  • TA的每日心情
    擦汗
    7 天前
  • 签到天数: 2402 天

    [LV.Master]伴坛终老

    4
     楼主| 发表于 2004-5-4 12:33:00 | 只看该作者
    以下是引用西门寻欢在2004-5-4 2:21:55的发言:0 A/ P0 |9 H$ t" x, u: Z" j& Q
    [quote]以下是引用煎饼在2004-5-3 21:08:38的发言:
    / P1 _( e& K( F1 M  e/ V 打上本站发布的6个补丁即可防止此病毒
      `+ n+ y4 X( w4 W  O! G( n3 t
    ) T9 l4 p$ P6 c- i/ w
      O5 }7 W/ G1 U' }
    是吗?! \) R, [" T. z4 i- P
    偶装了& y+ a8 E! @: A1 U9 b: {. w" b
    今天重装系统后就装了补丁% ~8 [& I6 C" ^% E+ U" {. W
    [/quote]
    9 E: B; S8 y! i8 A( c+ [5 q' R8 a) N5 J1 e! z( w
    持怀疑态度可以自己去考证

    该用户从未签到

    5
    发表于 2004-5-4 12:38:00 | 只看该作者
    这些病毒真让人烦心啊!只能小心为好.

    该用户从未签到

    6
    发表于 2004-5-4 13:17:00 | 只看该作者
    其实我是最讨厌打好多补丁的。。打得多,要影响速度,但是现在是不得不打啊。。。
    : r; w+ I3 x1 v! ~$ d% V1 N连放火墙都开了

    该用户从未签到

    7
    发表于 2004-5-4 13:46:00 | 只看该作者
    真的是补丁年啊,不过我是有啥补丁就打啥补丁

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表