- 积分
- 100453
UID3
主题
在线时间 小时
注册时间2006-1-1
|
马上注册,结识高手,享用更多资源,轻松玩转三维网社区。
您需要 登录 才可以下载或查看,没有帐号?注册
x
国家计算机病毒应及处理中心通过对互联网的监测发现“魔波”蠕虫(Worm_Mocbot.A)。它可以利用微软公司在8月8日刚刚发布的MS06-040安全公告公布的缓冲区漏洞进行传播。 6 i' j( X! x2 J U2 P
1 p g$ X, W. s- b: h% ]
以下为该蠕虫的详细情况: $ F* f4 i+ D$ r- S& V
, U1 C& j0 B# v/ e$ \1 Y
病毒名称:“魔波”(Worm_Mocbot.A) $ Y9 z, [' M9 i
病毒类型:蠕虫 0 R" N$ a9 t6 u
其它命名:Worm.IRC.WargBot.a(金山)7 b, X1 W( z- b
Worm.Mocbot.a(瑞星)
2 W( N7 O/ m; t- i. L' k6 N! U' s Backdoor/Mocbot.b(江民)
6 [5 g' e8 T O4 N9 Y WORM_IRCBOT.JL(趋势)
- |" H% W; \! E" {! D! d/ @- B Backdoor.Win32.IRCBot.st (Kaspersky)6 q- u& P. @8 S% V" j1 B
W32.Wargbot (Symantec) 5 ]+ Y2 F' h6 s( v V+ d3 M/ m
W32/Cuebot-L (Sophos)
W8 f' _/ F1 W9 d3 v* x3 J0 ^+ ? IRC-Mocbot!MS06-040(McAfee)3 a2 p% v0 d" [2 x8 B" S& R4 u
感染系统:Windows NT/2000/XP
* e$ a6 ` Z4 X( e, ^ ] C; |2 l( i! J
病毒介绍:
u0 Y! h. c( |/ q4 g3 @( V0 k8 N ?2 _% s+ ]
该蠕虫可以通过系统存在的漏洞在计算机用户不知情的情况下主动进行传播,一旦感染该蠕虫有可能会被恶意攻击者远程控制,会影响到系统中一些服务的正常运行,有可能会导致网络连接的中断,甚至可能会造成计算机系统中一些进程崩溃。
6 ]4 J E; c4 Q7 Q# V6 G
9 k! a( G" c8 E 1、生成病毒文件 . M* A9 y; x) Z3 v
% d% K1 Y& s+ C V- Z
计算机用户一旦受到该蠕虫的感染,会在系统目录%System%下生成自身的拷贝,名称为wgareg.exe。 & G: ~3 [+ h6 h; @( ^7 w D
(其中,%System%在Windows NT/2000下为C:\Winnt\System32,在Windows XP下为 C:\Windows\System32)
# d6 b- D2 m9 |( E- y
3 J8 q# z" r% M4 ? 2、修改注册表 $ A1 z2 ]. y1 Q
; d2 E! k: ^8 E+ a) R& U' p 蠕虫添加注册表项,使得自身能够在系统启动时自动运行,在 c3 v$ P; [1 o' Q6 a; ^; z" T3 i: \
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wgareg 下添加wgareg.exe = "%System%\wgareg.exe",% l/ }8 c# V* g4 n' l/ l \
5 I8 [7 P3 m* _* ~8 A: @
从而添加服务Windows Genuine Advantage Registration Service,其服务进程为wgareg.exe。; C) r% z0 N% Z1 l0 f' P# K
. p7 ?6 ]& O! [! B" ?
3、利用漏洞进行传播 * j9 e* S+ J; c9 Q3 ]8 T
' @4 s+ q8 m& s, H: G# K3 z) h 蠕虫利用微软发布的MS06-040号安全公告公布的安全漏洞,通过TCP端口445进行传播。如果蠕虫感染计算机系统,那么该系统会在互联网上通过目的端的TCP端口445进行扫描,一旦发现存在MS06-040公布的缓冲区漏洞,病毒代码可以在远程计算机获得运行,感染计算机系统,进而达到传播的目的。 ) A3 G- D6 v# C' `% R
1 L6 X; z; k% ~; ?' z6 N3 ^9 i- U, H 4、进行恶意攻击
8 D9 {, @. o! u0 {* O/ @. P2 `# n7 A8 j- }, c8 L* j3 R3 e% x$ I1 \
蠕虫运行成功后,会连接互联网聊天室服务器接收恶意攻击的指令。如果受感染的计算机系统被恶意攻击完全控制,那么有可能进一步下载运行恶意程序,还有可能根据攻击者的指令发动拒绝服务攻击,控制受感染的计算机系统。但是,目前蠕虫病毒利用的聊天室服务器已经停止服务,蠕虫病毒的控制途径已被切断。0 |. d6 [* b1 ~6 t% w" B+ F1 f
9 R" j" p' D0 s$ [ j 目前,北京江民公司、瑞星公司、趋势科技公司和金山公司已经能够检测、清除该蠕虫,同时有专杀工具提供给计算机用户。计算机用户成功清除蠕虫后,要立即上网下载安装微软公布的MS06-040漏洞补丁程序,防止再次感染蠕虫。
+ J: ~% H8 H t4 |( U) `3 e3 T$ {2 ~: U' f& _. ?7 N: q
5、处置方法: m D& s; ^6 s7 p6 O, F' q
% b5 n! x \' Y1 }6 \ (1)对于没有被感染的用户:5 C* C" _% E* {5 l* m' o' |8 t
& ]* m a8 o9 r& D' A6 q U$ j7 h 1)修补漏洞,打补丁。登录微软的网站,下载并安装针对该漏洞的补丁程序。地址为:http://www.microsoft.com/china/t ... letin/MS06-040.mspx
# u5 U8 b# ^7 w8 A# v+ {2 P
2 G! T; q7 c4 c. b5 O1 ~) {0 I* ]) A 用户还应使用Windows Update或访问http://update.microsoft.com/ 对操作系统进行更新,安装所有漏洞的补丁程序。
" P9 E2 _8 Z* ]- h, w2 K) I: D4 h
: T$ F3 Y% t6 ^" F 2)通过在个人防火墙中的规则设置对蠕虫和攻击进行拦截,重点针对蠕虫涉及到的139,445两个端口设置规则
. {+ \( y- \% b& z% @2 g% ^' w {! F* } R" T8 N
(2)对于已经遭受感染的用户:3 Y* d, C% p. ]# q& e7 m
8 d7 {8 j& x% p: Y' J" U7 C: S
1)修补漏洞,打补丁。登录微软的网站,下载并安装针对该漏洞的补丁程序。地址为:http://www.microsoft.com/china/t ... letin/MS06-040.mspx
# l" Z1 q/ J' l* K A z7 o0 n0 o8 v
用户还应使用Windows Update或访问http://update.microsoft.com/ 对操作系统进行更新,安装所有漏洞的补丁程序。
/ S- h0 ?$ M9 U+ w. B" v5 l1 Z5 o) |' p4 n& _3 o2 R
2)升级杀毒软件,对病毒进行清除。
0 `* b* r; T7 i4 k6 X( S) c& y% @# f
目前,北京江民公司、瑞星公司、趋势科技公司和金山公司已经能够检测、清除该蠕虫。8 S/ {: x$ u3 D7 j. U: Z% I- c
( A) c* Y) }( f# }' O) F) L 3)下载使用针对该蠕虫的专杀工具,进行清除工作。: z6 q- n- g' c p- _
3 o( Q8 g7 }+ e4 @6 _$ K7 a
( l) N) C1 _6 K C$ a# C
专杀工具下载地址:
; |5 p6 W a" o$ x: }
/ M+ x' Z& e6 p* B. n, b 江民公司:http://www.jiangmin.com/download/mocbotkiller.exe 3 \4 {1 [7 `# j" v- C) A0 ~
+ X; l9 D3 `, f8 M% a" w( f. \! N- v/ J 金山公司:http://db.kingsoft.com/download/3/247.shtml
6 N" q1 t% }5 D( A( q
' [* u. U8 N' N( f t8 g( L
3 k5 M% D0 Q4 X$ F9 c3 i! G 近年来,随着安全防范意识的不断加强,由于计算机用户能够及时下载安装补丁程序,使用杀毒软件和防火墙,该蠕虫病毒的传播已经得到了较为有效的控制,不会造成更大范围的损失。但是,我们进一步提醒广大计算机用户,应及时升级系统修补漏洞,加强防范措施,防止“魔波”蠕虫病毒及其变种以及各类木马的侵袭破坏
0 {( u; Q3 o, ?
6 ]2 y. o! J7 [5 b0 z/ f8 ^' v
|9 c0 Q0 k7 c5 v5 P/ u/ i3 Y
# Z" V1 W# ?/ C% p$ Q 国家计算机病毒应急处理中心/ R( Z' V5 X% g( B" `
计算机病毒防治产品检验中心4 j% q, N! `) |) Q
网 址:Http://www.antivirus-China.org.cn
8 ]6 s6 u# c: [3 R6 Y 电 话:022-66211488/66211489/66211490 转 8017' P, x0 D9 O7 g! P
传 真:022-66211155 3 u+ ]2 ]/ Z$ i& G M4 m3 D
电子邮件:sos@antivirus-China.org.cn
* ?% [% w# d$ e& B. }- b contact@antivirus-china.org.cn |
|