当前位置:早雪网网络学院软件报道安全资讯 → 08.22-08.28病毒预报

08.22-08.28病毒预报

减小字体 增大字体 作者:不详  来源:国家计算机病毒应急处理中心  发布时间:2005-8-22 18:21:41
    国家计算机病毒应及处理中心通过对互联网的监测发现蠕虫"狙击波" (Worm_Zotob.A),利用微软在8月9日公布的系统严重漏洞(Windows Plug and Play 服务漏洞MS05-039)攻击TCP端口445,攻击代码向目标系统的445端口发送漏洞代码,使目标系统造成缓冲区溢出,同时运行进行传播。"狙击波" (Worm_Zotob.A)及其变种是与震荡波、冲击波发作时的现象类似,系统受到攻击后,会出现到计时对话框和重新启动的现象。截止到目前,该蠕虫已先后出现了B、C、D、E四个变种。其变种C,除了通过微软漏洞传播以外,还可以通过电子邮件传播,带毒邮件的主题和内容均不固定。

    国内有部分用户受到感染,国家计算机病毒应急处理中心提示用户,尽快安装补丁程序,升级杀毒软件,并启动实时监控。

    蠕虫详细资料如下:
    病毒名称:"狙击波"(Worm_Zotob.A)
    病毒类型:蠕虫
    感染系统:Windows 2000, Windows NT, Windows XP(未安装SP2)
    病毒长度:22,528字节
    其它命名:Worm.Zotob.a(金山
    I-Worm.Zobot(江民)
    Worm.Zotob(瑞星)
    W32.Zotob.A(Symantec)
    Zotob.A (F-Secure)
    W32/Zotob.worm (McAfee)
    W32/Zotob-A (Sophos)
    WORM_ZOTOB.A (Trend)
    Win32.Zotob.A(冠群金辰)

    病毒特征:

    1、生成病毒文件

    在%System%目录下生成botzor.exe。(其中,%System%是Windows的系统文件夹,通常是 C:\Windows\System、C:\WINNT\System32或C:\Windows\System32)

    2、修改注册表项

    病毒创建注册表项,使得自身能够在系统启动时自动运行,在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下创建注册项"WINDOWS SYSTEM" = "botzor.exe" HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunService下创建注册项"WINDOWS SYSTEM" = "botzor.exe" 病毒还会将注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services \SharedAccess中的键值"Start"的值改为0x00000004以便阻止WinXP自带的防火墙运行。

    3、蠕虫的传播

    蠕虫通过微软的即插即用漏洞(MS05-039)进行传播。通过对网络中445端口的扫描,一旦发现有机器没有安装安全漏洞补丁,蠕虫就会通过445端口进行传播。

    4、其它

    病毒被激活后,会连接到服务器diabl0.turkcoders.net,黑客能够通过服务器向被感染的机器发送命令。同时,病毒还会修改HOST文件,以便阻止被感染的用户访问防病毒软件厂商的主页。

    手工清除该病毒的相关操作:

    1、注册表的恢复

    打开注册表编辑器

    在左边的面板中打开 HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run,在右边的面板中删除病毒文件的键值

    在左边的面板中打开HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>RunService,在右边的面板中删除病毒文件的键值

    2、删除病毒释放的文件

    点击"开始--〉查找--〉文件和文件夹",查找文件"botzor.exe",并将找到的文件删除。

    3、恢复微软自带防火墙的运行

    在左边的面板中打开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess 在右边的面板中找到Start并且将其键值改为0x00000003

    4、运行杀毒软件,对系统进行全面的病毒查杀。

    本周发作:
    病毒名称:"埃尔娃"(VBS_ELVA)
    病毒类型:脚本类语言病毒
    发作日期:8月24日
    危害程度:病毒修改Office 2000的安全设置并将IE的安全级别设为"低",并向地址列表中的用户发送染毒邮件。在该日显示一个对话框,包含以下信息"==Happy birthday== I love ELVA 4 ever"

    专家提醒:

    1、 建议用户立即修补漏洞,链接如下:http://www.microsoft.com/china/technet/security/bulletin/MS05-039mspx

    2、 加强管理,专网应与外网严格隔离,防止不必要的感染

    3、 遭受感染后,应先断开网络,再进行蠕虫的清除

    4、 关注蠕虫出现的变种,及时升级杀毒软件,启动实时监控

[数据载入中...] [返回上一页] [打 印]