您的位置:软件 > 网络安全 > 病毒剖析 > 病毒分析 > 正文
“震荡波”变种D技术分析报告
[文章信息]
作者:
时间:2004-05-10
出处:天极网络安全
责任编辑:
[文章导读]
此蠕虫病毒利用微软操作系统的缓冲区溢出漏洞进行远程主动攻击和传染……
advertisement
热点推荐
· 天极网软件频道改版调查
· 上网找乐还是赌钱
· Oracle9i中取得建表和索引的DDL语句
· 用DirectShow实现视频马赛克处理
· 超酷炫彩UC2005抢先体验
[正文]
专题热点词(点击打开里面有更多内容)
黑客 蠕虫 入侵检测 恶意代码 防火墙 木马 黑客常用软件 黑客技术 配置安全系统 IM软件安全 DOS攻击

  病毒名:Worm.Sasser.d

  病毒别名:震荡波.D

  行为类型:WINDOWS下的蠕虫程序

  概要:

  此蠕虫病毒利用微软操作系统的缓冲区溢出漏洞(MS04-011)进行远程主动攻击和传染,导致系统异常和网络严重拥塞,具有极强的危害性。并开辟128个线程扫描网络。

  详细分析:

  一、这是一个类似冲击波的病毒,利用微软操作系统的缓冲区溢出漏洞(MS04-011)远程执行代码。

  受感染的操作系统有:

  Microsoft Windows NT Workstation 4.0 Service Pack 6a

  Microsoft Windows NT Server 4.0 Service Pack 6a

  Microsoft Windows NT Server 4.0终端服务器版Service Pack 6

  Microsoft Windows 2000 Service Pack 2, Microsoft Windows 2000 Service Pack 3,和Microsoft Windows 2000 Service Pack 4

  Microsoft Windows XP和Microsoft Windows XP Service Pack 1

  Microsoft Windows XP 64-Bit Edition Service Pack 1

  Microsoft Windows XP 64-Bit Edition Version 2003

  Microsoft Windows Server 2003

  Microsoft Windows Server 2003 64-Bit Edition

  二、病毒的破坏行为:

  1.首先拷贝自身到windows目录,名为%WINDOWS%\skynetave.exe(16384字节),然后登记到自启动项。

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  skynetave.exe = %WINDOWS%\skynetave.exe

  2.开辟线程,在本地开辟后门。监听TCP 5554端口(支持USER、PASS、PORT、RETR和QUIT命令)

  被攻击的机器主动连接本地5554端口,把IP地址和端口传过来。本线程负责把病毒文件传送到被攻击的机器。

  3.病毒开辟128个扫描线程。以本地IP地址为基础,取随机IP地址,疯狂的试探连接445端口,

  如果试探成功,则运行一个新的病毒进程对该目标进行攻击,把该目标的ip地址保存到“c:\win2.log”。

  4.利用windows的LSASS中存在一个缓冲区溢出漏洞进行攻击,一旦攻击成功会导致对方机器感染

  此病毒并进行下一轮的传播,攻击失败也会造成对方机器的缓冲区溢出,导致对方机器程序非法操作,以及系统异常等。由于该病毒在lsass.exe中溢出,可以获取管理员的权限,执行任意指令。

  5.溢出代码会主动从原机器下载病毒程序,运行起来,开始新的攻击。

  三、危害:

  病毒占用大量的系统和网络资源。中毒的机器变得很慢。由于Windows NT以上操作系统中广泛存在此漏洞,该病毒在网络上传播迅速,造成网络瘫痪。

  四、清除方法:

  请用户立即给计算机打最新的补丁:

  www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx

  打补丁需要重新启动,如果机器不能重新启动(比如核心网络服务器),

  可以下载瑞星的内存专杀(全球独家提供),下载地址download.rising.com.cn/zsgj/RavSasser.exe。

  手动清除:

  (1)打开注册表编辑器,删除如下键值<如果存在的话>:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run

  "skynetave.exe" = "%WINDOWS%\skynetave.exe"

  (2)打开任务管理器查看是否存在进程名为: skynetave.exe,终止它

  (3)删除%WINDOWS%\skynetave.exe

  注:%WINDOWS%是指系统的windows目录,在Windows 9X/ME/XP下默认为:C:\WINDOWS, Win2K下默认为:C:\WINNT。


·"WAP天极之IT新闻资讯,50万元等你拿"    ·天极WAP之游戏狂图,50万元等你下载


发表评论推荐给朋友我想参加相关培训打印我对此感兴趣订阅电子杂志
相关内容阅读排行榜
  • “震荡波”病毒及变种技术报告
  • 2000用户中震荡波时采取的措施
  • Win XP中震荡波后应采取的措施
  • 清除及预防震荡波的三种方法
  • 震荡波与冲击波病毒技术对比
  • 震荡波变种B病毒详细分析报告
  • 如何快速识别“震荡波”病毒
  • 如何完全清除“震荡波”病毒
  • 上网找乐还是赌钱
  • 用SiSoft Sandra了解爱机性能
  • 美人鱼“娜露”养成大事记
  • 《PSOBB》BOSS攻略迪·洛尔·雷篇
  • 苹果即将发布新款eMac
  • 奥美王中王赛东北赛区11月举行
  • 《天堂2》PK场中谁才是真正的王者
  • 《天堂2》矮人村NPC多玛时间表
  • Advertisement

    天极无线
    待机彩图    >>更多
    多彩动画    >>更多
    美妙和弦    >>更多
    天使在唱歌
    壁虎漫步
    PrettyBoy
    LoveLoveLove
    我是你的小小狗
    单身情歌
    十面埋伏
    祝酒歌
    回心转意
    波斯猫
    太委屈
    S.H.E
    潘玮柏
    M2M
    蔡依林
    阿牛
    林志炫
    陈弈迅
    刀郎
    黑龙
    S.H.E
    陶晶莹
    情人玫瑰坊
    音乐风云
    新片速递
    神秘测试
    都市约会
    ·天极彩信天天精彩
    ·图铃梦工厂下载无限!
    ·找寻童真,卡通专题
    ·夏日激情交友社区!
    ·星座运程,预测人生

    CSEEK搜索