个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
告诉您的位置:首页 > 资讯中心 > 病毒新闻 > 正文
国家计算机病毒处理中心病毒预报(3.29-4.4)
2004年03月29日11:26:30 国家计算机病毒应急处理中心 
  上周新出现了一个蠕虫病毒“维迪”(Worm_Witty.A),该病毒利用2004年3月19日EEYE公司公布ISS(Internet Security Systems)公司产品中的漏洞,通过UDP 4000端口向随机IP发包,其机理类似于Slammer,利用UDP报文传播。病毒出现首先表现为UDP端口4000的流量异常。

  由于ISS公司产品多用于网络监控和管理,所以对于最终用户影响并不显著。
建议使用相关产品的用户立即到ISS公司的网站
http://www.iss.net/download/,下载漏洞的补丁程序和进行产品的升级,抵御病毒的入侵。

  病毒名称:"维迪"(Worm_Witty.A)
  其它名称: W32.Witty.Worm(Symantec)
        W32/Witty.worm(McAfee)
        WORM_WITTY.A(Trend)
  病毒类型:蠕虫
  感染系统:Windows 95\98\2000\ NT\Me\ XP\Server 2003
  病毒长度:660字节 ,可能变化


  病毒特征:

  病毒利用2004年3月19日EEYE公司公布ISS(Internet Security Systems)公司产品中的漏洞信息,ISS公司有问题的产品包括:

  RealSecure Network 7.0, XPU 22.11 及以前版本;
  RealSecure Server Sensor 7.0 XPU 22.11及以前版本;
  RealSecure Server Sensor 6.5 for Windows SR 3.10及以前版本;
  Proventia A Series XPU 22.11及以前版本;
  Proventia G Series XPU 22.11及以前版本;
  Proventia M Series XPU 1.9 及以前版本;
  RealSecure Desktop 7.0 ebl 及以前版本;
  RealSecure Desktop 3.6 ecf 及以前版本;
  RealSecure Guard 3.6 ecf 及以前版本;
  RealSecure Sentry 3.6 ecf 及以前版本;
  BlackICE Agent for Server 3.6 ecf 及以前版本;
  BlackICE PC Protection 3.6 ccf 及以前版本;
  BlackICE Server Protection 3.6 ccf 及以前版本;

  病毒具有以下特征:

  1、通过UDP 4000端口向随机IP毒的随机端口发送自身,并且伪装成ICQ数据包;
  2、利用ISS公司产品在扫描ICQ数据包时的漏洞,通过缓冲溢出,获得系统权限;
  3、病毒驻留内存,并且不会在机器上创建文件,但会向硬盘中写入随机数据;


  针对该病毒的应对措施:

  1、使用相关产品的用户,没有修补漏洞的情况下应立即断开各种网络连接,然后进行漏洞的修
    补和产品的升级;
  2、在边界封堵UDP4000端口;
  3、由于病毒并不在机器上创建文件,所以如果遭到攻击,断开网络重新启动系统。然后使用数
    据恢复工具进行数据恢复。

---------------------------------------------------------------------------------------

  国家计算机病毒应急处理中心通过对互联网的监测,发现“网络天空”出现又一变种。该变种通过邮件和共享文件夹进行传播,病毒驻留内存,修改注册表,在系统目录下创建文件,使用upx压缩。其在本地搜索邮箱地址时,排除了安全厂商及相关机构的邮箱地址,避免过早的被这些企业、机构得到样本。发送的附件格式为“附件名.txt(或 .doc)<很多连续的空格〉.exe(或.pif .scr .zip)”,这样一来用户很容易误以为附件是文档文件。

  病毒名称:Worm_Netsky.P(“网络天空”病毒变种)
  感染系统:Windows 95\98\2000\ NT\Me\ XP\Server 2003
  病毒长度:29,568字节


  病毒特征:

  1、生成病毒文件
  在%Windows%目录下生成FVPROTECT.EXE,USERCONFIG9X.DLL。
  (其中,%Windows% 是Windows的默认文件夹,通常是 C:\Windows 或 C:\WINNT)

  2、修改注册表项
  病毒创建注册表项,使得自身能够在系统启动时自动运行,在
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下创建
  Norton Antivirus AV = "%Windows%\FVProtect.exe"

  3、病毒的传播
  病毒通过电子邮传播,病毒在被感染用户的系统内搜索多种扩展名的文件,找到电子邮件地址,
  并使用的自带的SMTP向这些地址发送带毒的电子邮件。病毒邮件的发信人具有欺骗性,主题、内
  容和附件都是不固定的。病毒还可以通过网络共享进行传播。

  有关该病毒的详细信息请参见国家计算机病毒应急处理中心网站的相关介绍
  http//www.antivirus-china.org.cn/content/Worm_Netsky.P.htm

  手工清除该病毒的相关操作:

  1、终止病毒进程
  在Windows 9x/ME系统,同时按下CTRL+ALT+DELETE,在Windows NT/2000/XP系统中,同时按下
  CTRL+SHIFT+ESC,选择"任务管理器--〉进程",选中正在运行的进程"FVPROTECT.EXE",并终止
  其运行。

  2、注册表的恢复
  点击"开始--〉运行",输入regedit,运行注册表编辑器,依次双击左侧的
  HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run ,并删除面板右侧
  的Norton Antivirus AV = "%Windows%\FVProtect.exe"

  3、删除病毒释放的文件
  点击"开始--〉查找--〉文件和文件夹",查找文件"FVPROTECT.EXE,USERCONFIG9X.DLL",并将
  找到的文件删除。

  4、运行杀毒软件,对系统进行全面的病毒查杀

  专家提醒:

  1、 使用相关产品的用户,没有修补漏洞的情况下应立即断开各种网络连接,然后进行漏洞的修
    补和产品的升级。

  2、 在边界封堵UDP4000端口。
  3、 由于病毒并不在机器上创建文件,所以如果遭到攻击,断开网络重新启动系统。然后使用数
    据恢复工具进行数据恢复。


  国家计算机病毒应急处理中心

    【责任编辑:May】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 警惕:我国出现蠕虫“维迪”(Worm_Witty.A) 2004-03-26
· 金山反病毒气象(2004年03月29日至04月04日) 2004-03-26
· 北京信息安全中心毒霸联合发布3.24热门病毒 2004-03-23
· “网络天空”最新变种P(NetSky.P)分析报告 2004-03-23
· "网络天空"变种P登陆国内 预览邮件即可感染 2004-03-23
· NetSky出新变种病毒 源码可能已小范围公开 2004-03-15
· “网络天空”最新变种M(Netsky.M) 分析报告 2004-03-12
· "网络天空"新变种M杀入国内 请提高邮件警惕 2004-03-12
· 金山反病毒气象(2004年03月15日至03月21日) 2004-03-12
· 北京信息安全中心毒霸联合发布3.10热门病毒 2004-03-10
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· “NetSky.B”病毒专题 2004-02-23
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
302 Found

302 Found


nginx/1.0.5
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号