个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
告诉您的位置:首页 > 病毒专栏 > 病毒档案 > 正文
“红色代码”重现 金山毒霸专杀工具仍可杀
2003年03月14日13:43:08 金山反病毒资讯网 
302 Found

302 Found


nginx/1.0.5
  病毒名称:CodeRed.F

  病毒类型:IIS蠕虫

  受感染的系统:病毒的攻击的对象为安装了IIS的Windows NT/2000系统,并且仅仅影响没有打微软的MS01-033补丁的IIS服务器。

  病毒详细技术分析:

  CodeRed.F是2001年出现的CodeRedII的变种,仅作一点修改。实际仍可称之未CodeRedII,金山毒霸的专杀工具仍然有效。

  CodeRed.F利用微软IIS的IDQ缓冲区溢出漏洞获取系统权限实施攻击,并在这个被感染的Web服务器上安装一个后门程序,使得攻击者对被感染系统具有完全的访问权限,因此,一旦遭受感染,网络安全就会受到严重威胁。但只有没有安装最后的IIS service pack的系统才会受影响。

  当WEB服务器受感染后,蠕虫将执行下面操作:

  1、取得Kernel32.dll、WS2_32.dll、USER32.DLL中的一些API函数的地址包括:GetProcAddress、LoadLibrayA、CreateThread、GetTickCount、Sleep、GetSystemDefaultLangID、GetSystemDirectoryA、CopyFileA、GlobalFindAtomA、GlobalAddAtomA等

  2、蠕虫的主线程检查两个标识:

  a、"29A",这个用来控制随蠕虫的后门木马的安装;

  b、"CodeRedll",如果该信号存在,那么蠕虫将进入无限制的休眠。

  蠕虫的主线程还会检查系统的默认语言,如果默认语言是中文(Taiwan或者PRC),就会创建600个新的扫描线程,否则就创建300个扫描线程,这些线程根据随机产生的IP地址扫描新的主机,并试图感染。在这些扫描线程创建时,蠕虫的主线程复制Cmd.exe到下面的地方:

  C:InetpubScriptsRoot.exe

  D:InetpubScriptsRoot.exe

  C:Progra~1Common~1SystemMSADCRoot.exe

  D:Progra~1Common~1SystemMSADCRoot.exe

  蠕虫在主机中安装的后门会在注册表中添加下面内容:

  HKEY_LOCAL_MACHINESystemCurrentControlSetServicesW3SVCParametersVirtual Roots

  通过该修改,并将用户组设置为217,那么黑客就可以通过WEB服务器用HTTP的GET请求在服务器上执行scripts/root.exe 程序。

  蠕虫的主线程会在中文系统上休眠48小时,而其他系统则休眠24小时。而那些扫描线程仍然继续运行,并试图去感染其他主机。当蠕虫的主线程重新苏醒的时候,会重新启动主机。同时,所有的线程会检查是否是十月或者以后,以及年份是否大于等于0x8888(34952),如果是,那么系统就被重新启动。(注:CodeRedII的年份是0x7d2即2002,这是CodeRed.f跟CodeRedII的唯一区别。正因为CodeRedII使用的年份是2002,所以进入2002,CodeRedII就销声匿迹了。)

  该蠕虫复制的cmd.exe程序到IIS的默认可执行目录下,那么就允许进行远程控制。同时它也会设置C:Explorer.exe和D:Explorer.exe属性为隐藏、系统文件和只读文件。

  主机被感染24或者48小时后,系统会被重新启动,相同的主机可能被重复感染,除非安装了最新的补丁。如果月份是十月或者以后,以及年份是否大于34951,那么系统也会被重新启动。当系统重新启动后,木马就在系统执行Explorer.exe的时候运行起来。C:Explorer.exe木马先休眠几分钟,然后重新设置键值并确认。

  解决方案:

  1、先到以下链接下载微软针对该漏洞的安全补丁:

  MS01-033 patch (http://www.microsoft.com/technet/security/bulletin/MS01-033.asp)

  MS01-044patch (http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS01-044.asp)

  2、再下载金山毒霸红色代码II的专杀工具查杀病毒。相关链接:http://www.duba.net/resource/special/CodeRed2/index.htm
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 病毒疯狂中:赛文、堕落和代码近日接踵而至 2003-09-29 09:54
· 网上“流言”要逞凶 危害“媲美”红色代码 2003-08-05 09:12
· 红色代码2变种—分析解决方案(CodeRed III) 2003-04-22 15:52
· 警惕:“Code Red III ”破坏性蠕虫病毒出现 2003-03-14 16:28
· 警惕新种红色代码卷土重来 名“红色代码F” 2003-03-14 10:02
· 破坏性红色代码蠕虫变种发作 但危害比较轻 2003-03-13 16:15
· 警惕!!红色代码变种(CODERED.F)卷土重来 2003-03-13 14:23
· 蠕虫王(SQLexp)与红色代码(CodeRecd)的比较 2003-01-27 17:44
· 攻击力不可小视 "红色代码Ⅱ"威胁犹存 2002-05-08 09:55
· 红色代码为今年首恶 专家预测移动病毒明年流行 2001-12-28 12:52
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 红色代码2病毒专题 2001-08-06 08:23
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
302 Found

302 Found


nginx/1.0.5
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号