个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 病毒专栏 > 病毒档案 > 正文
攻击SQL Server的SQlsnake病毒详细技术分析档案
2002年05月22日11:40:19 金山毒霸编译 
[an error occurred while processing this directive]
  病毒名称:JScript/SQLSpida.B

  别名:Digispid.B.Worm(赛门铁克) , MSSQL Worm, Worm.SQL.Spida.b, Sqlsnake, JS.Sqlspida.B, JS/SQLSpida.js.b

  病毒类型:JavaScript蠕虫

  危害级别:

  传播速度:

  感染长度:1,140 字节, 2,208字节, 4,249字节, 20,480 字节, 368,640字节, 32,768字节, 243字节, 36,864字节, 13,312字节, 4,701字节

  受影响系统:Windows, Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me

  病毒危害:

  1.删除文件:删除"%SystemRoot%system32msver241.srq" 文件;

  2.泄露机密数据:将受到威胁的服务器IP地址发送给黑客的电子邮件帐号;

  3.威胁安全设置:将SQL管理员Frethem/index.htm" target="_blank" style='text-decoration: underline;color: #0000FF'>密码改为一由四个随机字母组成的字符串。

  病毒传播:

  1.端口:1433;

  2.感染目标:空SQL管理员密码的SQL服务器

  技术特征:

  这是一个能自我传播的网络蠕虫,专门攻击有漏洞的微软SQL Server TCP 1433端口,它会试图在SQL Server系统上安装本身并借以向外传播,从而进一步通过默认系统管理员SQL Service帐号威胁远程系统。

  此蠕虫是由一系列的DLL、 EXE、 BAT及JS文件构成,这些文件包含了一些IP/端口扫描及密码盗取工具。它会将这些文件拷贝至受感染计算机上,并将SQL管理员密码改为一由四个随机字母组成的字符串。

  蠕虫运行后:

  1.拷贝如下文件至本地硬盘:

  1)System32DriversServices.exe

  这是一个端口扫描程序,病毒用它来搜索存在漏洞的机器。

  2)System32Sqlexec.js

  一个JavaScript文件,用来在远程计算机上执行命令行功能。

  3)System32Clemail.exe

  一个命令行邮件工具,用来将IP地址及SQL数据以邮件的形式发送给病毒作者。

  4)System32Sqlprocess.js

  一个JavaScript 文件,执行病毒的一些功能,主要是如下功能:

  a.添加键值

  ImagePath %COMSPEC% /c start netdde && sqlprocess init

  Start 2

  至注册表

  HKEY_LOCAL_MACHINESystemCurrentControlSetServicesNetDDE"中;

  b.添加键值

  dsquery dbmssocn

  至注册表

  HKEY_LOCAL_MACHINEsoftwaremicrosoftmssqlserverclientconnectto中;

  c.拷贝文件%SystemRoot%System32Regedt32.exe至%SystemRoot%Regedt32.exe;

  d.删除文件%SystemRoot%System32Msver241.srq;

  该JavaScript病毒会将IP地址及SQL表格及行数据发送给病毒作者,同时搜索网络上IP地址不是以10, 127, 172, 或 192开头的且存在漏洞的机器,一旦找到它就会执行System32Sqlinstall.bat,该文件将病毒安装在远程电脑上。

  5)System32Sqlinstall.bat

  [iduba_page]该批处理文件激活guest用户帐号,将其帐号的密码设为四个随机字母组成的字符串,并将guest帐号添加至管理员及域管理组。

  随后,搜索System32Cscript.exe文件,若找到,便检查病毒是否已经将%SystemRoot%System32Regedt32.exe拷贝至SystemRoot%Regedt32.exe,若是的话此批处理文件会自动退出。否则,它会拷贝下列文件至远程计算机的默认系统共享目录下:

  System32DriversServices.exe

  System32Sqlexec.js

  System32Clemail.exe

  System32Sqlprocess.js

  System32Sqlinstall.bat

  System32Sqldir.js

  System32Run.js

  System32Timer.dll

  System32Samdump.dll

  System32Pwdump2.exe

  之后,修改远程SQL管理员密码为四个随机字母组成的字符串,最后触发远程计算机运行Sqlprocess.js文件。

  6)System32Sqldir.js

  一个JavaScript文件,用来从SQL Server上收集表格及行数据。

  7)System32Run.js

  JavaScript文件,用来触发远程计算机运行病毒。

  8)System32Timer.dll

  .dll文件,用来在被感染系统上登记,这是一个简单的记时器程序。

  9)System32Samdump.dll

  .dll文件,一个病毒拷贝至被感染机器上的文件,不执行什么恶意操作。

  10)System32Pwdump2.exe

  病毒利用此文件试图盗取被感染机器上的密码。

  2.此病毒将上述文件拷贝至本地硬盘后,将SQL管理员密码改为四个字母组成的字符串。
[1] [2]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 教您手工清除SQL服务器蠕虫病毒 2002-06-10 12:23
· 攻击微软SQL服务器的病毒技术分析 2002-05-29 18:23
· 微软SQL蠕虫愈演愈凶 荣升病毒攻击排行榜首 2002-05-29 15:37
· 警告:专攻SQL服务器的蠕虫呈蔓延之势 2002-05-24 09:34
· 攻击SQL服务器蠕虫现身 跟蜘蛛侠有关? 2002-05-23 14:28
· 病毒警告:SQLSnake已经感染1600台SQL服务器 2002-05-23 11:43
· 反病毒专家:警惕感染微软SQL服务器的蠕虫 2002-05-23 11:37
· 微软SQL Server 7可能因无密码而受病毒感染 2002-05-23 09:29
· 新蠕虫病毒瞄准微软SQL Server服务器 2002-05-22 15:18
· 微软的SQL Server服务器又生“虫”了 2002-05-22 14:25
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· SQL服务器蠕虫病毒专题 2002-05-29 10:52
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号