赛迪网 > IT技术 今日更新 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

6月30日病毒

发布时间:2004.06.30 15:04     来源:赛迪网    作者:冠群金辰

病毒名:Win32.Plexus.B

别名:W32.Explet.A@mm (Symantec), MS03-026 Exploit.Trojan, W32/Plexus.B (F-Secure), I-Worm.Plexus.b(Kaspersky),W32/Plexus.b@MM

种类:Win32

类型:蠕虫

疯狂度:低

破坏度:高

普及度:高

病毒特征:Win32.Plexus.B 是通过邮件和点对点共享文件传播的,并且通过135和445端口来攻击操作系统。它打开一个后门未经允许的进入到一台受感染的机器中。

感染方式:最初是一个可执行文件。执行它会有以下界面:



一开始,病毒文件把自己拷贝到下列场所:

%Windows%\system32\upu.exe (40,800 bytes, FSG-packed)

%Windows%\system32\supu.exe (40,800 bytes, FSG-packed)


它通常执行下列文件:

%Windows%\system32\setupex.exe

%Windows%\svchost.exe

每次启动系统时病毒运行修改下列注册键值:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\NvClipRsv = %Windows%\svchost.ex

注释:'%Windows%'是一个可变的场所,蠕虫根据被感染机器的操作系统决定当前的系统文件夹。默认情况下, WIN2000和NT的安装位置是C:\WINNT ;95,98和ME的是c:\windows;xp的是c:\windows.病毒会建立一个互斥体 'Expletus'避免同时执行多个病毒进程。

注释:如果文件名不包括'upu.exe'将显示下列信息。如果文件中包括邮件或KAZAA,就会显示下列信息:

Pack method not implemented.

Could not initialize installation. File size expected=26523, size returned=26344.

File is corrupted.

CRC checksum failed.


例如:



传播方式:

利用135445端口

病毒连接135端口产生IP地址利用RPCSS系统漏洞攻击Windows NT 2000XP Server 2003,会显示下列错误信息:



请到Microsoft:站点,下载适当的补丁:

http://www.microsoft.com/technet/security/bulletin/MS03-039.mspx

病毒为了利用LSASS缓冲区漏洞试图连接到445端口的IP地址。被感染的机器可能损坏LSASS系统。



请到Microsoft:站点,下载适当的补丁:

http://www.microsoft.com/technet/security/Bulletin/MS04-011.mspx



通过点对点传播

病毒寻找Kazaa下栽地址姓名阅读这个注册键值:

HKCU\Software\Kazaa\Transfer\DlDir0

如果键值存在,利用下列扩展名为".EXE"的文件名病毒拷贝自己到地址目录:

AVP5.xcrack

InternetOptimizer1.05b

Shrek_2

UnNukeit9xNTICQ04noimageCrk

YahooDBMails

hx00def

ICQBomber


经过邮件传播

Plexus.B会从被感染的机器上获得邮件地址发送病毒邮件,它会通过搜索C盘到Z盘而得到邮件地址,并验证扩展名为下列邮件地址:
htm;html;tbb;php
病毒邮件可能有下列内容:

Hi.

Here is the archive with those information, you asked me.

And don't forget, it is strongly confidencial!!!

Seya, man.

P.S. Don't forget my fee ;)


Hi, my darling :)

Look at my new screensaver. I hope you will enjoy...

Your Liza


My friend gave me this account generator for http://www.pantyola.com I wanna share it with you :)

And please do not distribute it. It's private.


Greets! I offer you full base of accounts with passwords of mail server yahoo.com. Here is archive with small part of it. You can see that all information is real. If you want to buy full base, please reply me...

Hi, Nick. In this archive you can find all those things, you asked me.

See you. Steve


下列题目列表:

RE: order

For you

Hi, Mike

Good offer.

RE:




可能的附件名称:

SecUNCE.exe

AtlantI.exe

AGen1.03.exe

demo.exe

release.exe


可能的邮件域是:

hotmail.com

yahoo.com

msn.com

aol.com


例如


病毒不能发送到包含下列名字的邮件地址:
anyone; bugs; ca; contact; feste; gold-certs; help; info; me; no; nobody; noone; not; nothing; page; postmaster; privacy; rating; root; samples; service; site; soft; somebody; someone; submit; the.bat; webmaster; you; your
或者是下面域的地址:
.gov; .mil; acketstarin.avpborlanbsd; example; fidofoo.; fsf.; gnugooglegov.; hotmail; iana; ibm.com; icrosofietfinprisisc.oisi.e; kernel; linux; math; mit.emozilla; msn.; mydomaimysqlruslisnodomai; panda; pgprfc-ed; ripe.; secursendmailsophosymatanford.eunixusenetutgers.ed
或者收件人邮件地址包括下列:
accounbsdcertificgoogleicrosoftlinux; listserv; ntivi; subscribe; support; unix

危害:

后门功能

病毒在被感染机器上打开两个后门程序,首先是在FTP服务器上开放任意的一个TCP32767以上的端口,这个端口可以为蠕虫提供一个重新分发自己到被感染机器上的方式。

第二个后门是在TCP1250端口运行。连接后,后门下载一个已有的文件到 %Temp%目录下并执行它。它将允许蠕虫病毒的更新。

Edits Host文件

病毒打开Hosts文件(在以NT为核心的系统里搜索%Windows%\system32\drivers\etc\hosts)并且停止下列URLs服务:

downloads-eu1.kaspersky-labs.com

downloads2.kaspersky-labs.com

downloads4.kaspersky-labs.com

downloads1.kaspersky-labs.com

downloads-us1.kaspersky-labs.com




病毒的清除:


KILL病毒专杀工具

KILL病毒代码库升级地址

(责任编辑:宋红伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 商业周刊:黑客借知名网站"杀"PC 罪魁是IE? (06-30) · 防手机病毒治本靠硬件 TI和ARM研发安全芯片 (06-30)
· "大学生杀手"病毒作者被锁定 为1名大四学生 (06-30) · 病毒监测周报(6.19-6.25) (06-29)
· 微软呼吁用户打开自动升级功能配合驱逐病毒 (06-29) · 自称遭不公平待遇 大学生编写恶性病毒泄愤 (06-25)
· 病毒监测周报(6.12-6.18) (06-24) · 拒绝网络间谍—清除电脑中的 “卧底”软件 (06-23)
· 江民:QQ出现新病毒“QQ乐”创建自运行文件 (06-18) · 临危不乱——如何对付即将而来的手机病毒 (06-21)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管