<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    飛客蠕蟲病毒的介紹與處理辦法

    VSole2022-07-17 06:55:27

    0x1 飛客蠕蟲

    國外常用叫法conficker,kido, downup,downadup

    常用端口:445、139

    中毒癥狀:請求解析隨機域名(DGA)、不能正常訪問安全廠商的網站或服務器、下載木馬。主要通過系統進程explorer.exe、services.exe、svchost.exe注入自己的病毒dll,一般為方便開機即運行該蠕蟲,有其對應的開機啟動服務項

    利用漏洞:MS08-067漏洞

    影響系統:受影響的系統包括Windows2000、Windows XP、WindowsServer 2003、Windows Vista、WindowsServer 2008

    補丁號:KB958644

    0x2中毒現象

    無法訪問安全類的站點

    防止更新,主要涉及以下關鍵字。可以考慮從可疑進程中查找這些關鍵字。

    病毒母體文件dll釋放

    %System%\[Random].dll%Program Files%\Internet Explorer\[Random].dll%Program Files%\Movie Maker\[Random].dll%All Users Application Data%\[Random].dll%Temp%\[Random].dll%System%\[Random].tmp%Temp%\[Random].tmp
    

    線程注入

    svchost.exeexplorer.exeservices.exe
    

    暴力破解

    使用NetServerEnum、NetUserEnum等API進行網絡共享(SMB)弱密碼破解,破解字典如下

    adminadmin1admin12admin123adminadminadministratoranythingasddsaasdfgh
    

    DGA算法

    內置了一個DGA算法,會嘗試鏈接DGA類域名

    0x3 檢測

    基于飛客蠕蟲會阻塞安全類站點:

    http://www.confickerworkinggroup.org/infection_test/cfeyechart.html

    飛客蠕蟲會在短時間內訪問大量DGA類域名,多數是解析失敗的

    在主機可上網的情況下,還可以通過檢查主機是否開啟了形如 :

    https://%ExternalIPAddress%:%RandomPort%類的服務,訪問形如 https://%PredictableDomainsIPAddress%/search?q=%d類的URL

    0x4 查殺

    專殺工具:http://media.kaspersky.com/utilities/VirusUtilities/EN/kidokiller.zip

    0x5 加固

    微軟官網下載MS08-067漏洞補丁包,并打上該補丁包

    補丁包也可以參考下面這個鏈接:

    http://blog.csdn.net/netcoder/article/details/3502873

    蠕蟲
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全公司 Palo Alto Networks 近日發布博文,發現了使用 Rust 語言編寫的惡意軟件--P2PInfect 蠕蟲。設計準則為“安全、并發、實用”,支持函數式、并發式、過程式以及面向對象的編程風格。Rust 業內共識是“安全”,微軟目前正基于該語言,重新編譯?系統內核,以進一步提高 Win11 系統的安全性。
    前述上周捕捉到vjw0rm樣本,看到沒有相關分析,就拿出來分析一波。該樣本首次披露在2021-03-24 07:52:09 UTC,最近一次發現在2022-05-11 23:01:38 UTC。VJW0rm是一種公開可用的模塊化JavaScript RAT
    研究人員開發出首個第一代生成式AI蠕蟲,名為 “Morris II”,它能夠自動在AI系統之間傳播。
    主要通過系統進程explorer.exe、services.exe、svchost.exe注入自己的病毒dll,一般為方便開機即運行該蠕蟲,有其對應的開機啟動服務項利用漏洞
    上周末,微軟披露在多個行業的數百家企業的網絡中發現了一種Windows蠕蟲病毒。
    微軟發布警告稱,有一種高風險蠕蟲正在感染數百個 Windows 企業網絡。
    研究人員發現,被稱為Raspberry Robin的蠕蟲惡意軟件自去年9月以來就一直處于活躍狀態,并正在通過USB驅動器“蠕動”到Windows機器上,進而可以使用Microsoft Standard Installer和其他合法流程來安裝惡意文件。 Red Canary Intelligence的研究人員在秋季首次開始跟蹤這一惡意活動。這一惡意活動最初是由Red Canary檢測工程團隊的Ja
    在整理資料時翻到了當時一些應急處置的情況再次復盤學習一下,因有了此文,在2020年11月27號某新聞中心稱中心電腦全部被創建新用戶密碼鎖定無法正常使用計算機,要求相關技術人員到現場進行應急處置。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类