查看: 1671|回复: 0

W32.Spybot.Worm查杀记

[复制链接]
发表于 2005-7-18 19:04:09 | 显示全部楼层 |阅读模式
<><STRONG><FONT size=4>一、W32.Spybot.Worm 病毒的特点</FONT></STRONG></P>
<><FONT face=宋体 size=4>病毒名称:</FONT><FONT face=宋体><FONT size=4>Win32.Spybot <BR>别名:W32.Spybot.Worm (Symantec), W32/Spybot.worm.gen (McAFee),Win32.Spybot.gen, Win32/P2P.SpyBot.Variant.Worm </FONT></FONT></P>
<><FONT face=宋体 size=4>种类:</FONT><FONT face=宋体><FONT size=4>Win32 <BR>类型:蠕虫 </FONT></FONT></P>
<><FONT face=宋体 size=4>疯狂度:低</FONT><FONT face=宋体><FONT size=4> <BR>破坏性:中</FONT></FONT><BR><FONT face=宋体 size=4>普及度:中</FONT></P>
<><FONT face=宋体 size=4>特性</FONT></P>
<><FONT face=宋体 size=4>  Win32.Spybot 是一种在线网络聊天系统机器人(BOT)的开放性源代码蠕虫病毒,由于它的开放性和管理方式都来源于这些分布的机器人,这些广泛的机器人变量都有一些很微小的不同,通过远程用户在线聊天系统可以最多控制一台计算机的一些管理功能,同时它也有能力传播到点对点网络(P2P Networks)。</FONT></P>
<><FONT face=宋体 size=4>除这些标志的隐蔽功能外,它还具有以下功能:</FONT></P>
<><FONT face=宋体><FONT size=4>■ 集合了关于本地计算机的配置信息,包括连接的类型、CPU速度和本地驱动的信息说明;</FONT></FONT><BR><FONT face=宋体 size=4>■ </FONT><FONT face=宋体 size=4>在本地计算机安装和删除的文件;</FONT><BR><FONT face=宋体 size=4>■ </FONT><FONT face=宋体 size=4>在本地计算机执行各色各样的命令;</FONT></P>
<><FONT face=宋体><FONT size=4>Win32.Spybot还具有以下的能力(依靠不同的变量)</FONT></FONT></P>
<><FONT face=宋体><FONT size=4>■ 传播途径:点对点网络、后门木马系统、Kuang木马和Sub Seven木马</FONT></FONT><BR><FONT face=宋体 size=4>■ </FONT><FONT face=宋体 size=4>键盘操作记录(例如:计算机键盘敲击日志)</FONT><BR><FONT face=宋体 size=4>■ </FONT><FONT face=宋体 size=4>毁掉防火墙和杀毒软件程序避免被察觉</FONT><BR><FONT face=宋体 size=4>■ </FONT><FONT face=宋体 size=4>担当一个程序服务协议</FONT></P>
<P><FONT face=宋体><FONT size=4>Spybot通过安装它自身到注册表,以下就是默认的修改列表:</FONT></FONT></P>
<P><FONT face=宋体 size=4>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce<BR>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run</FONT></P>
<P><FONT face=宋体 size=4>  这些机器人(Bots)通常是为了引导拒绝分布服务程序,尽管它也可以使用数字和做出一些不合逻辑的做法,例如:端口扫描、兜售信息(垃圾邮件)、传播一些不可信任的对象。</FONT><BR><BR><BR><FONT face=宋体 size=4>这个病毒Symantec 定为2 级,没有专杀工具,这段时间不少人感染,而且Symantec 只能发现无法清除。(要在安全模式下才能清除)。但注册表中的垃圾需要手工清除。W32.Spybot.Worm 是透过 KaZaA 文件共享和mIRC 扩散的蠕虫,也会透过受感染计算机的后门而扩散。藉由连上特殊设定的IRC Server,W32.Spybot.Worm 可以执行不同后门功能,加入不同的频道倾听指令。</FONT><BR><FONT face=宋体 size=4>中文:W32.Spybot.Worm 的变种会使用下面的漏洞进行传播:</FONT><BR><FONT face=宋体 size=4>&#8226;MS03-026<BR>( </FONT><a href="http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx" target="_blank" ><FONT face=宋体 size=4>http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx</FONT></A><FONT face=宋体 size=4> )<BR></FONT><FONT face=宋体 size=4>使用 TCP port 135 的 DCOM RPC 弱点。</FONT><BR><FONT face=宋体 size=4>&#8226;MS04-011<BR>(</FONT><a href="http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx" target="_blank" ><FONT face=宋体 size=4>http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx</FONT></A><FONT face=宋体 size=4>) </FONT><FONT face=宋体 size=4>微</FONT><BR><FONT face=宋体 size=4>软本机安全性认证服务远程缓冲区弱点</FONT><BR><FONT face=宋体 size=4>&#8226;MS02-061<BR>( </FONT><a href="http://www.microsoft.com/technet/security/bulletin/MS02-061.mspx" target="_blank" ><FONT face=宋体 size=4>http://www.microsoft.com/technet/security/bulletin/MS02-061.mspx</FONT></A><FONT face=宋体 size=4> )<BR></FONT><FONT face=宋体 size=4>使用 UDP port 1434 MS-SQL 2000 或MSDE 2000 验证弱点</FONT><BR><FONT face=宋体 size=4>&#8226;MS03-007<BR>( </FONT><a href="http://www.microsoft.com/technet/security/bulletin/MS03-007.mspx" target="_blank" ><FONT face=宋体 size=4>http://www.microsoft.com/technet/security/bulletin/MS03-007.mspx</FONT></A><FONT face=宋体 size=4> )<BR></FONT><FONT face=宋体 size=4>使用 TCP port 80 的 WebDAV 弱点</FONT><BR><FONT face=宋体 size=4>&#8226;MS01-059<BR>( </FONT><a href="http://www.microsoft.com/technet/security/bulletin/MS01-059.mspx" target="_blank" ><FONT face=宋体 size=4>http://www.microsoft.com/technet/security/bulletin/MS01-059.mspx</FONT></A><FONT face=宋体 size=4> )<BR>UPnP </FONT><FONT face=宋体 size=4>通知缓冲区弱点</FONT><BR><FONT face=宋体 size=4>&#8226;MS03-049<BR>( </FONT><a href="http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx" target="_blank" ><FONT face=宋体 size=4>http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx</FONT></A><FONT face=宋体 size=4> )<BR></FONT><FONT face=宋体 size=4>使用 TCP port 445 的工作站服务缓冲区溢位弱点,</FONT><BR><FONT face=宋体 size=4>Windows XP </FONT><FONT face=宋体 size=4>的使用者只要有安装</FONT><FONT face=宋体 size=4>MS03-043<BR></FONT><a href="http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx" target="_blank" ><FONT face=宋体 size=4>http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx</FONT></A><FONT face=宋体 size=4> )<BR></FONT><FONT face=宋体><FONT size=4>就可以避免此弱点,Windows 2000 用户必须安装 MS03-049</FONT></FONT></P>
<P><FONT face=宋体 size=4>类型: 蠕虫</FONT><BR><FONT face=宋体 size=4>感染长度: 不一定</FONT><BR><FONT face=宋体 size=4>受影响系统</FONT><FONT face=宋体><FONT size=4> Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT,<BR>Windows Server 2003, Windows XP<BR>不受影响系统</FONT></FONT><FONT face=宋体><FONT size=4> DOS, Linux, Macintosh, Novell Netware, OS/2, UNIX, Windows<BR>3.x<BR>危害:</FONT></FONT><BR><FONT face=宋体 size=4>1. </FONT><FONT face=宋体 size=4>将个人数据送到 IRC 频道</FONT><BR><FONT face=宋体 size=4>2. </FONT><FONT face=宋体 size=4>在受感染计算机上执行未经认证的命令</FONT><BR><FONT face=宋体 size=4>3. </FONT><FONT face=宋体 size=4>会造成本地局域网网络拥塞</FONT><BR><STRONG><FONT size=4>二、清除步骤</FONT></STRONG><BR><FONT face=宋体 size=4>1</FONT><FONT face=宋体 size=4>、隔离计算机:断开所有计算机的网络连接,逐一清除每一台计算机,必须要</FONT><BR><FONT face=宋体 size=4>做到网络中的每一台计算机都不放过。</FONT><BR><FONT face=宋体 size=4>2</FONT><FONT face=宋体 size=4>、清除病毒:</FONT><BR><FONT face=宋体 size=4>(1)关闭WINXP 和WINME 系统的“系统还原”功能,右键点击“我的电脑</FONT><FONT face=宋体><FONT size=4>”—<BR>—〉属性——〉系统还原——〉关闭所有盘上的系统还原功能</FONT></FONT><BR><FONT face=宋体 size=4>(2)更新Symantec 防毒软件到最新的病毒定义码</FONT><BR><FONT face=宋体 size=4>(3)重新启动计算机到安全模式</FONT><BR><FONT face=宋体 size=4>(4)对计算机做手动完全扫描</FONT><BR><FONT face=宋体 size=4>(5)记录被感染的文件名,并删除受感染的文件(可能防毒软件会删除,也可</FONT><BR><FONT face=宋体 size=4>以手工删除)关键一步这就是删除感染病毒体的文件</FONT><BR><FONT face=宋体 size=4>(6)备份注册表:开始——运行——〉输入“regedit”——〉注册表——〉导</FONT><BR><FONT face=宋体 size=4>出注册表文件</FONT><BR><FONT face=宋体 size=4>(7)检查注册表中的一下各项</FONT><BR><FONT face=宋体 size=4>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\R<BR>un<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\R<BR>unOnce<BR>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\R<BR>unServices<BR>HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVer<BR>sion\Run<BR></FONT><FONT face=宋体 size=4>删除刚才记录的文件名键值</FONT><BR><FONT face=宋体 size=4>(8)针对不同的<a href="http://www.hf110.com/Article/jswz/system/Index.html" target="_blank" >操作系统</A>,安装我列出的补丁,这一点是这样的虽然上面提</FONT><BR><FONT face=宋体 size=4>到这么多补丁,但实际上安装的时候按照以下方式安装即可:</FONT><BR><FONT face=宋体 size=4>Win2k:</FONT><FONT face=宋体 size=4>先安装sp4 然后安装下面的HOTFIX,具体可供过微软站搜索下载</FONT><BR><FONT face=宋体 size=4>Windows2000-KB824146-x86-CHS.exe<BR>Windows2000-KB835732-x86-CHS.EXE<BR>Windows2000-KB828749-x86-CHS.exe<BR>Windows2000-KB828035-x86-CHS.exe<BR>WinXP</FONT><FONT face=宋体 size=4>:先安装SP1 然后安装下面列出的HOTFIX(SP2 出来了可以直接</FONT><BR><FONT face=宋体 size=4>安装SP2 省去很多麻烦)</FONT><FONT face=宋体><FONT size=4>:<BR>WindowsXP-KB824146-x86-CHS.exe<BR>WindowsXP-KB828035-x86-CHS.exe<BR>WindowsXP-KB835732-x86-CHS.EXE<BR>(9)将具有系统管理员权限的用户的口令设置为7 位以上的复杂密码</FONT></FONT><BR><FONT face=宋体 size=4>需要注意的是:安装了所提供的补丁仅仅可以防止这个蠕虫病毒的传播,但</FONT><BR><FONT face=宋体 size=4>系统仍然不安全,非常有必要通过windows update 更新其它关键的更新。</FONT></P>
<P><BR><FONT face=宋体 size=4>注:主要参考Symantec 对该病毒的分析。</FONT></P>
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条


关注公众号

相关侵权、举报、投诉及建议等,请发 E-mail:admin@discuz.vip

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.

在本版发帖QQ客服返回顶部