个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 病毒专栏 > 病毒档案 > 正文
"安哥"(Hack.Agobot3.aw) 恶性病毒分析报告
2003年11月28日17:21:54 金山毒霸安全资讯网 
[an error occurred while processing this directive]
  病毒名称: Hack.Agobot3.aw

  中文名称: 安哥

  威胁级别: 3A

  病毒别名:“高波变种3T”(Worm.Agobot.3.t) [瑞星]

   Backdoor.Agobot.03.aw [AVP]

  病毒类型: 黑客、蠕虫

  受影响系统: WinNT/Win2K/WinXP/Win2003

  
该病毒兼具黑客和蠕虫的功能,利用IRC软件开启后门,等待黑客控制。使用RPC漏洞和WebDAV漏洞进行高速传播。猜测弱口令重点攻击局域网,造成局域网瘫痪。

  
金山毒霸已于11月27日进行了应急处理,并在当天升级了病毒库。升级到11月27日的病毒库可完全处理该病毒及其变种。

  
技术细节

  
1、利用利用RPC DCOM漏洞和WebDAV漏洞在网络中高速传播;

   2、使用内部包含的超大型“Frethem/index.htm" target="_blank" style='text-decoration: underline;color: #0000FF'>密码表”猜口令的方式攻击局域网中的计算机,感染整个局域网,造成网络瘫痪;

   3、系统修改:

   A.将自身复制为%System%\scvhost.exe.

   B.在注册表的主键:

   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

   中添加如下键值:

   "servicehost"="Scvhost.exe"

   C.在注册表的主键:

   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicces

   中添加如下键值:

   "servicehost"="Scvhost.exe"

   4、中止许多知名反病毒软件和网络安全软件;

   5、利用IRC软件开启后门;

   6、试图偷取被感染计算机内的正版软件序列号等重要信息;

   7、该病毒可造成计算机不稳定,出现计算机运行速度和网络传输速度极剧下降,复制、粘贴等系统功能不可用,OFFICE和IE浏览器软件异常等现象。

  
解决方案

  
A、升级金山毒霸病毒库到11月27日的版本或下载“安哥”专杀工具,可完全处理该病毒;请到此链接下载专杀工具 http://www.duba.net/download/3/100.shtml

   B、为系统打上MS03-026 RPC DCOM漏洞补丁(823980) 和MS03-007 WebDAV漏洞补丁(815021),并为系统管理员帐号设置一个更为强壮的密码。

   MS03-026 RPC DCOM漏洞补丁(823980)下载地址:

   http://support.microsoft.com/default.aspx?kbid=823980

   MS03-007 WebDAV漏洞补丁(815021)下载地址:

   http://support.microsoft.com/default.aspx?kbid=815021

   C、手工清除

   打开进程管理器,找到名为"scvhost.exe"的进程,并将其结束;在注册表中的项:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run[未结束]
[1] [2]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 国内2003年十大病毒评比公布 "冲击波"最毒 2003-12-05 16:55
· 安哥病毒突袭局域网 免费下载最新专杀工具 2003-11-28 17:04
· "安哥"(Hack.Agobot03) 恶性病毒突袭局域网 2003-11-28 09:34
· 微软悬赏25万美元 捉拿冲击波和SoBig制造者 2003-11-05 11:30
· 微软漏洞导致病毒 变种“冲击波”重现江湖 2003-10-29 15:18
· 微软RPCSS DCOM接口识别文件名多个安全漏洞 2003-10-14 19:02
· DoS拒绝服务开始发威 TinyWeb server受影响 2003-10-13 10:35
· 系统漏洞分析:DoS拒绝服务攻击来袭如何应对 2003-10-11 11:15
· "冲击波"偃旗息鼓刚尽 RPC漏洞仍不死心又起 2003-10-11 11:11
· 分析:计算机病毒和有组织犯罪活动有着联系 2003-09-30 12:57
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 金山“安全体验风暴”专题 2003-08-21 21:01
· 大停电,“冲击波”病毒之罪?专题 2003-08-16 21:19
· RPC漏洞攻击——“冲击波”肆虐专题 2003-08-12 17:17
· “流言”蠕虫病毒专题 2003-08-03 17:29
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号