找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 242|回复: 0

[公告]:冲击波病毒技术分析报告

[复制链接]
发表于 2003-9-29 12:40:09 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
病毒名称:I-Worm/Blaster
病毒别名:W32.Blaster.Worm,W32/Lovsan.worm ,Worm.MSblaster,MBlast
病毒类型:网络蠕虫
病毒长度:6,176 bytes
危险级别:高
影响平台:Windows 2000, Windows XP
感染对象:
相关文件:Msblast.exe
病毒描述:该蠕虫病毒利用TCP 135端口,通过 DCOM RPC 漏洞进行攻击。
          在此病毒代码内隐藏一段文本信息:
I just want to say LOVE YOU SAN!!
billy gates why do you make this possible ? Stop making money and fix your

software!!
          当此病毒感染计算机系统后,执行如下操作:
         1.创建一个线程“BILLY”
         2.修改注册表:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]增加
"windows auto update"="msblast.exe"键值,使得病毒可以在系统启动时自动运行。
         3.然后按照一定的规则来攻击网络上特点段的机器。
该随机段IP段的机器的所有135端口发布攻击代码,成功后,在TCP的端口4444创建cmd.exe
该病毒还能接受外界的指令,在UDP的端口69上接受指令,发送文件Msblast.exe 网络蠕虫主

体。
         4.发送指令到远程计算机,使其连接被感染的主机,下载并运行Msblast.exe文件


         5.如果是8月以后或者当前的系统日期是15号以后,此病毒还试图拒绝

windowsupdate.com服务,以使计算机系统失去更新补丁程序的功能。

解决方案: (1)安装微软系统补丁:2003年7月微软发布:DCOM RPC漏洞
http://www.microsoft.com/technet ... lletin/MS03-026.asp
(2)处理:
关闭TCP端口135
关闭TCP端口4444
关闭UDP端口69

关闭办法:安装相关黑客防火墙(如:江民)或反黑王,在规则设置中添加需要关闭的端口。
(3)及时升级KV系列反病毒软件,打开六套实时监控
(4)其它方法前面已经涉及,在此不再赘述
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|申请友链|Archiver|手机版|小黑屋|辽公网安备|晓东CAD家园 ( 辽ICP备15016793号 )

GMT+8, 2025-10-14 00:40 , Processed in 0.197937 second(s), 32 queries , Gzip On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表