个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
告诉您的位置:首页 > 资讯中心 > 病毒新闻 > 正文
2003,蜕变中的病毒(始乱-缘起-解构-蜕变)
2003年03月05日10:01:19 DONEWS 
302 Found

302 Found


nginx/1.0.5
  蠕虫获取随机IP地址的方法:

  第N个IP地址的算法如下:

  107005^N *[当前时间-开机时间(单位:毫秒)]+N*C

  第N个IP地址 =(107005的N次方 乘以 开机以来经过的时间值,再加上N和一个常数C的乘积)

  常数C取决于Windows的service pack号,在Win2k SP3下C = (0x77E89B18和0xFFD9613C相异或)

  威胁评估:

  端口: UDP port 1434. The worm continuously sends traffic to randomly generated IP addresses, attempting to send itself to hosts that are running the Microsoft SQL Server Resolution Service, and that are therefore listening on that port.

  针对 Microsoft SQL Server 2000 和 Microsoft Desktop Engine (MSDE) 2000 漏洞进行攻击。该蠕虫发送长度为376字节的包到 UDP 1434 端口,即 SQL 服务器的解析服务端口。因为发送大量的数据包,该蠕虫也会导致具有“拒绝服务”(DoS)效果的攻击。

  W32.SQLExp.Worm 侵害一个有安全漏洞的系统时将执行以下操作:

  将自己发送到负责在 UDP 1434 端口监听的 SQL 服务器解析服务(SQL Server Resolution Service)。利用“缓存区溢出导致部分系统内存被覆盖”这一安全漏洞。这样一来蠕虫就可以拥有一般 SQL 服务器服务所拥有的安全权限。

  调用 Windows 的 API 功能 GetTickCount 随机生成 IP 地址。在受感染的机器上建立一个“socket”,使用一个临时端口将自己重复得从随机生成的 IP 地址发送给UDP 1434 端口。 因为蠕虫不选择攻击网络中特定的主机,它运行的直接后果是巨大的通信流量。

  病毒字符串特征:

  * h.dllhel32hkernQhounthickChGetTf

  * hws2

  * Qhsockf

  * toQhsend

  建议:

  对不知名的机器关闭1434端口。

  不发送以1434端口为目的地的 UDP 包。

  所有用户和管理员都坚持以下良好的基本安全习惯:

  关闭或删除不需要的服务。默认情况下,许多操作系统会安装不危险的辅助服务,如 FTP 客户端、Telnet 和 Web 服务器。这些服务为攻击提供了方便之门。如果删除它们,就减少了混合型威胁用于攻击的途径,并且在补丁程序更新时也减少了要维护的服务。

  如果混合型威胁利用了一个或多个网络服务,请在应用补丁程序之前禁用或禁止访问这些服务。

  实施应用最新的补丁程序,特别是在运行公共服务并可通过防火墙进行访问的计算机上,如 HTTP、FTP、邮件和 DNS 服务。强制执行Frethem/index.htm" target="_blank" style='text-decoration: underline;color: #0000FF'>密码策略。使用复杂的密码,即使在受到威胁的计算机上也难以破解密码文件。这有助于在计算机的安全受到威胁时防止或限制更大的破坏。

  将您的邮件服务器配置为禁止或删除包含常用于传播病毒的附件(如 .vbs、.bat、.exe、.pif 和 .scr)的电子邮件。

  迅速隔离受感染的计算机以防止您的组织受到更多的威胁。执行攻击型分析并使用可靠的媒体恢复计算机。

  教育员工不要打开来路不明的附件。也不要执行从 Internet 下载后未经病毒扫描的软件。如果某些浏览器漏洞未被修补,访问受到安全威胁的网站也会造成感染。
[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 病毒调查:Slammer名气虽大 求职信仍是罪魁 2003-02-10 11:22
· 攻击全球互联网的蠕虫病毒直接损失12亿美元 2003-02-08 11:39
· 上月计算机病毒牵涉拉登?蠕虫非“基地”造 2003-02-08 11:38
· 微软发布了三款反Slammer 蠕虫病毒工具软件 2003-02-08 11:24
· 袭击全球的病毒代码竟是偷自英安全专家之作 2003-02-08 10:50
· 《商业周刊》:“蠕虫”攻击事件带来的启示 2003-02-02 15:51
· FBI怀疑中国黑客作恶 “LION”矢口否认(图) 2003-02-01 00:18
· 蠕虫病毒“侵袭”互联网网络游戏“很受伤” 2003-01-28 10:27
· 蠕虫借微软漏洞兴风作浪 1.3万台ATM 机瘫痪 2003-01-28 10:24
· 公共信息网络安全监察局就“蠕虫”病毒公告 2003-01-28 10:14
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “蠕虫王”蠕虫专题 2003-01-26 07:33
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
302 Found

302 Found


nginx/1.0.5
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号