个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 病毒新闻 > 正文
国家病毒处理中心 我国发现新型病毒-震荡波
2004年05月02日14:10:58 国家计算机病毒应急处理中心 
  国家计算机病毒应急处理中心通过对互联网的监测,于2004年5月1日发现一种利用微软近期公布漏洞的新蠕虫病毒,我们将其命名为“震荡波”蠕虫病毒,并已接到江苏、宁夏、北京、黑龙江、辽宁和广东等地区用户报告。

  该病毒利用了Windows LSASS的一个已知漏洞(MS04-011),这个一个缓冲溢出漏洞,后果是使远程攻击者完全控制受感染系统。

  病毒名称: "震荡波"病毒 Worm_Sasser
  其它英文命名:暂无
  感染系统:WinNT/Win2000/WinXP/Win2003
  病毒长度:15872字节

  病毒特征:

  1、生成病毒文件

  病毒运行后,在%Windows%目录下生成自身的拷贝,名称为avserve.exe,文件长度为15872字节,和在%System%目录下生成其它病毒文件

  例如: c:\win.log : IP地址列表
     c:\WINNT\avserve.exe : 蠕虫病毒文件本身
     c:\WINNT\system32\11113_up.exe : 可能生成的蠕虫文件本身
     c:\WINNT\system32\16843_up.exe : 可能生成的蠕虫文件本身

  2、修改注册表项

  病毒创建注册表项,使得自身能够在系统启动时自动运行,在
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下创建
  "avserve"=”c:\WINNT\avserve.exe”

  3、通过系统漏洞主动进行传播

  病毒主动进行扫描,当发现网络中存在微软SSL安全漏洞时,进行攻击,然后在受攻击的系统中生成名为cmd.ftp的ftp脚本程序,通过TCP端口5554下载蠕虫病毒。

  4、危害性

  受感染的系统可能死机或者造成重新启动,同时由于病毒扫描A 类或B类子网地址,目标端口是TCP 445会对网络性能有一定影响,尤其局域网可能造成瘫痪。并可以在TCP 9996端口创建远程Shell。该病毒在传播和破坏形式上与“冲击波”病毒相类似。


  清除该病毒的相关建议:

  1、安全模式启动
  重新启动系统同时按下按F8键,进入系统安全模式

  2、注册表的恢复
  点击"开始--〉运行",输入regedit,运行注册表编辑器,依次双
  击左侧的HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>
  CurrentVersion>Run ,并删除面板右侧的"avserve"="c:\winnt\avserve.exe"

  3、删除病毒释放的文件
  点击"开始--〉查找--〉文件和文件夹",查找文件"avserve.exe" 和"*_up.exe",并将找到的文件删除。

  4、安装系统补丁程序
  到以下微软网站下载安装补丁程序:
  http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx
  或者在IE浏览器的工具->Windows Update升级系统。

  5、重新配置防火墙

  重新配置边界防火墙或个人防火墙关闭TCP端口5554和9996;

  目前国家计算机病毒应急处理中心已经将发现的病毒样本通知各防病毒厂家,目前各厂家正在进行产品升级。同时提醒广大计算机用户注意监测其变种出现,一旦发现请立即与国家计算机病毒应急处理中心取得联系。


  国家计算机病毒应急处理中心
  计算机病毒防治产品检验中心
  网 址:Http://www.antivirus-China.org.cn
  电  话:022-66211488/66211489/66211490
  传  真:022-66211487
  电子邮件:sos@antivirus-China.org.cn

    【责任编辑:May】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· "震荡波"变种B(Worm.Sasser.b)技术分析报告 2004-05-02
· 如何用金山网镖6 封杀"震荡波"蠕虫攻击端口 2004-05-01
· 恶性病毒“震荡波”突现 专杀工具免费下载 2004-05-01
· 新病毒“震荡波”爆发,危害直逼“冲击波” 2004-05-01
· 恶性蠕虫震荡波(Worm.Sasser)技术分析报告 2004-05-01
· 北京信息安全中心毒霸联合发布4.21热门病毒 2004-04-22
· 微软:冲击波蠕虫感染电脑数量大大超过预计 2004-04-05
· 北京信息安全中心毒霸联合发布3.14热门病毒 2004-03-15
· "冲击波克星"蠕虫变种E 继续攻击"日文系统" 2004-03-10
· 2003美加大停电事故原因查明:软件出现故障 2004-02-25
·金山毒霸单机版讨论区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 金山“安全体验风暴”专题 2003-08-21
· 大停电,“冲击波”病毒之罪?专题 2003-08-16
· RPC漏洞攻击——“冲击波”肆虐专题 2003-08-12
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号