个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 毒霸报道 > 正文
病毒警报:新蠕虫惊现网络,猜你密码没商量
2003年03月09日14:45:26 金山反病毒资讯网 
[an error occurred while processing this directive]
  2003-3-9日金山反病毒应急处理中心又捕获到一个新型的攻击型蠕虫病毒,该蠕虫主要攻击系统为NT/2000平台,通过探测445端口方式穷举管理员Frethem/index.htm" target="_blank" style='text-decoration: underline;color: #0000FF'>密码,并殖入一个后门程序使得该机器的安全性降低到0。金山毒霸反病毒应急处理中心紧急提醒大家,一定要给自己的超级用户设定一个安全、强壮的密码。

  以下是该病毒的初步分析结果:

  病毒名称:Worm.DvLdr

  病毒类型:PE蠕虫

  传播方式:探测445端口连接穷举破解密码

  病毒简介:该病毒体较大,包含数个可执行文件。主体程序为DvLdr32.exe,为VC++6编写,并采用aspack压缩过。病毒自带了两份命令行工具,分别是psexesvc和Remote process launcher,均为sysinternals发布的正常网络工具。并附带有一份安装包,负责在攻击成功之后,在宿主机器上安装VNC远程控制工具。

   该蠕虫运行后,随机选择两个IP段,连接对方445端口,该端口为Samba为和NT系统进行文件共享而开设端口。如果蠕虫连接此端口成功,则使用自身附带的一份字典进行穷举探测对方的administrator用户密码,一旦探测成功获得对方超级用户密码,则拷贝自身进入系统。登记注册表的HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

  添加三项键值:"TaskMan"="%1Fontsrundll32.exe";"Explorer"="%1Fontsexplorer.exe";"messnger"="%1system32Dvldr32.exe"。其中%1为被攻击机器的WinNT所在目录。Explorer.exe为VNC自带管理工具。并殖入VNC远程控制工具到被攻击系统中,同时修改了VNC的注册表配置,使得VNC服务端图标并不出现在系统托盘中。

  处理方法:从以上的过程中,被攻击系统是否会被感染很大程度上取决于Aministrator的密码是否在蠕虫的字典列表中。如果蠕虫没有获得超级用户的密码,那么其后续的一系列感染动作都无从进行,所以金山毒霸应急处理中心再次提醒广大管理员一定要对Administrator设置一个强壮的密码。

  如果不幸已经被蠕虫感染,那么除了及时更改密码,还需要结束掉此蠕虫的进程,清除它所做的一系列修改:

  首先使用进程管理器结束掉dvldr32.exe进程。重新启动系统,确认没有drldr32.exe这个进程,然后删除文件:

  %Windir%Fontsrundll32.exe

  %WINDIR%Fontsexplorer.exe

  %WINDIR%Fontsomnithread_rt.dll

  %WINDIR%FontsVNCHooks.dll

  %SYSTEMDIR%dvldr32.exe

  %SYSTEMDIR%cygwin1.dll

  %STARTMENU%ProgramsStartupINST.exe

  清除注册表项目:

  删除主键:HKEY_CURRENT_USERSoftwareORL

  删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下的三项键值:

  "TaskMan"="%1Fontsrundll32.exe"

  "Explorer"="%1Fontsexplorer.exe"

  "messnger"="%1system32Dvldr32.exe"
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· “口令蠕虫”突袭我国互联网 骨干网络拥塞 2003-03-10 10:39
· 安全要注意 密码简单难敌“口令蠕虫”攻击 2003-03-10 10:30
· “口令蠕虫”突袭我互联网 个别网段近瘫痪 2003-03-10 10:11
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “口令”蠕虫病毒专题 2003-03-11 09:53
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号