设计 工具 系统 开发 安全 办公 陶吧 IT教育 Vista频道|Google Chrome 参与WS-AT全局事务
您现在的位置: 天极网 > 软件频道 > 网络安全频道 > 安防业界 > “大师”病毒火速来袭 剑指微软漏洞
全文

“大师”病毒火速来袭 剑指微软漏洞

2005-12-19 09:39作者:出处:天极Blog责任编辑:原野

  12月16日,金山反病毒应急处理中心截获一个针对微软系统严重漏洞进行主动攻击的病毒,并命名为“大师”(Worm.Dasher.A及其变种Worm.Dasher.B)。金山的反病毒专家说,大师(Dasher)病毒利用漏洞主动传播,对于个人电脑的危害程度与臭名昭著的震荡波、狙击波相近,该病毒利用漏洞攻击操作系统默认打开的端口,将有可能造成大规模的传播。

  “大师”利用今年10月微软公布的MS05-051(MSDTC和COM+服务)漏洞,攻击TCP端口1025。这一攻击利用该漏洞执行病毒代码,造成目标系统缓冲区溢出,运行病毒进行传播。

天极软件专题专区精选
Windows Vista专区 POPO专区 QQ专区 QQ挂机 注册表专区 Windows优化
Flash MX 视频教程 Photoshop视频教程 网页设计视频教程 照片处理数字暗房
PPT动画演示教程 Excel动画教程集 Word动画演示教程 Google专区
特洛伊木马专区 黑客知识教程专区 防火墙应用专区 了解Web2.0
Windows API开发专区 网络编程专区 VB数据库编程专区 图像处理与多媒体编程

  中毒症状:

  金山的反病毒工程师表示,Dasher除了加入MS05-051的系统严重漏洞进行主动攻击,除了使其大大提高病毒传播的广度外,还可以通过网络直接链接病毒作者的服务端,使病毒的制造者可以对中毒的电脑进行远程完全控制,使病毒本身同时具有邮件传播、自动下载新病毒等危害,使中毒用户遭受攻击。其变种B更是从病毒作者的FTP服务器上下载其它可执行程序。这些程序可能是其它病毒或木马,将可能造成更大的危害和损失。

  金山反病毒专家建议用户:

  第一,用户应该及时下载微软公布的最新补丁,来避免病毒利用漏洞袭击用户的电脑。

  第二,最新的金山毒霸2006具有漏洞自动修复功能,可以帮助用户在第一时间内避免因为漏洞带来的冲击,避免相关原因给用户电脑造成的危害。

  “大师”病毒变种A分析报告

  该病毒是一个蠕虫病毒,利用微软分布式事务处理协调器服务漏洞(Microsoft Windows Distributed Transaction Coordinator, Microsoft Security Bulletin MS05-051)传播,该服务使用tcp 1025端口。

  病毒自己以RAR压缩后,发送出去

  1、创建以下文件
  %systemroot%\Temp\SqlExp.exe , 病毒的破坏程序
  %systemroot%\Temp\Sqlrep.exe, 命令解析器
  %systemroot%\Temp\SqlScan.exe, 端口扫描程序
  %systemroot%\Temp\Sqltob.exe, 蠕虫的主程序

  2、添加注册表

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Windows Update" = "%windir%\Temp\Sqltob.exe"

  3、传建以下和溢出相关的文件

  %systemroot%\Temp\SqlScan.bat
  %systemroot%\Temp\log.txt
  %systemroot%\Temp\Temp.txt
  %systemroot%\Temp\Result.txt

  4、使用SqlScan.bat去调用SqlScan.exe,来查找有该漏洞的主机

  5、产生以下范围ip地址去攻击

  A.A.1.1 -- B.B.255.254
  A和B从以下数字58, 59, 60, 61, 62, 80, 81, 82, 83, 84, 85, 130, 133, 140, 160, 162, 163, 165, 168,193, 194, 195, 200, 202, 203, 210, 211, 213, 217, 218, 219, 220, 221, 222中随机抽取

  6、如果远程计算机存在该漏洞,就会对该系统发出ShellCode,来溢出该计算机,溢出成功后该计算机会连向222.240.219.143,并且等待远程的控制

  “大师”病毒变种B分析报告

  该病毒是一个利用MS05-051(微软分布式事务处理协调器服务漏洞)漏洞通过端口1025传播的蠕虫。该病毒运行时,会在系统目录生成文件,并随开机启动。该病毒会在用户主机上打开后门,使用户主机受到远程入侵。该病毒还会下载并执行其它病毒。

  1、生成文件

  %System%\wins\SqlExp.exe
  %System%\wins\SqlScan.exe
  %System%\wins\svchost.exe
  %System%\wins\log.txt
  %System%\wins\Result.txt

  2、该病毒会使用tcp端口1025扫描含有MS05-051漏洞的主机,并传播该病毒。

  3、该病毒扫描攻击如下范围的ip地址

  %ip1%.%ip2%.1.1—%ip1%.%ip2%.255.254
  其中%ip1%、%ip2%随机取下列值
  58, 59, 60, 61, 62, 80, 81, 82, 83, 84, 85, 130, 133, 140, 159, 160, 162, 163, 165, 168, 192, 193, 194, 195, 200, 202, 203, 210, 211, 213, 217, 218, 219, 220, 221, 222

  4、该病毒会连接ip为222.240.219.143的主机,tcp端口为53,以等待远程控制命令。

  5、该病毒会从159.226.153.2等地址,tcp端口21211下载0.exe, 1.exe,和 x.bat,并执行。


  阅读关于 病毒 漏洞 的全部文章

软件资讯·软件下载尽在天极软件

相关搜索:
关注此文读者还看过
热门关注
特别推荐
文章排行
本周
本月
最近更新
关于我们|About us|网站律师|天极服务|电子杂志|RSS订阅|加入我们|网站地图
TMG
Copyright (C) 1999-2009 Chinabyte.com, All Rights Reserved 版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868
版权声明 在线提交意见反馈 渝ICP证B2-20030003号
经营性网站备案信息 网警备案 中国网站排名
天极传媒:天极网|比特网|IT专家网|IT商网|52PK游戏网|IT分众