NtuDormF5 板


LINE

※ [本文轉錄自 NTUDormM7 看板] 作者: WebM7 (男七網管專用帳號) 看板: NTUDormM7 標題: 病毒公告-W32.Korgo.F 時間: Fri Jun 4 11:44:48 2004 【專題報導】 W32.Korgo.F 一、簡介: 此病毒是2004 年 6月1 日發現,賽門鐵克自2004 年 6月2日起將它的威脅等級由提高為 第2級,趨勢科技目前列入低度警戒。 W32.Korgo.F 是W32.Korgo.E的變種,它是使用Microsoft Windows LSASS Buffer Overrun Vulnerability (BID 10108) on TCP port 445弱點進行傳撥的蠕蟲,它會傾聽 TCP ports 113, 3067和其它隨機port。, and other random ports. 別名:Worm.Win32.Padobot.e [Kaspersky], W32/Korgo.worm.g [McAfee], WORM_KORGO.F [Trend] 變種:W32.Korgo.A, W32.Korgo.B, W32.Korgo.C, W32.Korgo.D, W32.Korgo.E 類型:Worm 感染長度:10,752 bytes 受影響系統:Windows 2000, Windows XP 不受影響系統:DOS, Linux, Macintosh, Novell Netware, OS/2, UNIX, Windows 3.x, Windows 95, Windows 98, Windows Me, Windows NT 二、技術細節: W32.Korgo.F 被執行時會做下面事情: 1.建刪除病毒被執行資料夾中的檔案Ftpupd.exe。 2.刪除機碼 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中的值 "System Service Manager" "System Restore Service" "Bot Loader" "Windows Update Service" "WinUpdate" "Windows Security Manager" "avserve.exe" "avserve2.exe" 3.在機碼 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中找到下面值: "Update Service" .如果Update Service不存在,蠕蟲會在機碼 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wireless 增加下面值: "Client"="1" .如果Update Service值存在,蠕蟲所在的路徑和值不同,蠕蟲會: a.將自己拷貝為%System%\<random filename>.exe b.在登錄機碼 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 增加下面值: "Disk Defragmenter"="%System%\<random filename>.exe" c.啟動<random filename>.exe,然後結束目前執行的程式。 .如果Update Service值存在,蠕蟲所在的路徑和值相同,蠕蟲會將機碼 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wireless 中的下面值刪除: "Client"f 4.它會嘗試在Explorer.exe插入一個功能,以執行緒方式執行。 如果成功,此威脅將會持續在Explorer.exe程序中執行,當您瀏覽『工作管理員』 時候,蠕蟲並不會出現,所有行為好像是Explorer.exe做的。 如果插入失敗,它會將自己當成程序執行。 5.它建立其它執行緒,做下面工作(一但蠕蟲建立了這些執行緒,它會讓電腦無法 關機或重新啟動): .開啟並傾聽TCP ports 113, 3067和其它隨機,當收到特定訊息時候,送出蠕蟲 到遠端電腦。 .嘗試對任意IP位址使用LSASS Windows vulnerability on TCP port 445 弱點 ( Microsoft Security Bulletin MS04-011 )入侵。 .嘗試用TCP port 6667連線到下面IRC servers接收命令: .gaspode.zanet.org.za .lia.zanet.net .irc.tsk.ru .london.uk.eu.undernet.org .washington.dc.us.undernet.org .los-angeles.ca.us.undernet.org .brussels.be.eu.undernet.org .caen.fr.eu.undernet.org .flanders.be.eu.undernet.org .graz.at.eu.undernet.org .moscow-advocat.ru .gaz-prom.ru 三、移除方法: 手動移除: 1、關閉系統還原功能(Windows Me/XP) "How to disable or enable Windows Me System Restore" http://service1.symantec.com/SUPPORT/tsgeninfo.nsf/docid/2001012513122239?OpenD ocument&src=sec_doc_nam "How to turn off or turn on Windows XP System Restore" http://service1.symantec.com/SUPPORT/tsgeninfo.nsf/docid/2001111912274039?OpenD ocument&src=sec_doc_nam 2、更新病毒定義檔 3、重新啟動電腦至安全模式或 VGA 模式。 4、掃描和刪除受感染檔案 5、刪除登錄中下面資訊: 按下「開始」,然後按下「執行」。(畫面上便會出現「執行」對話方塊)。 輸入 regedit 然後按下「確定」。(「登錄編輯器」會開啟)。 跳到這個鍵: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 在右邊面板,刪除: "Disk Defragmenter"="%System%\<random filename>.exe" 跳到這個鍵: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wireless 刪除右邊窗格中的值: "Client"="1" 結束並離開「登錄編輯器」。 6、更新病毒定義檔。 7、掃描並刪除受感染的檔案 8、重新啟動電腦 四、參考資料: http://securityresponse.symantec.com/avcenter/venc/data/w32.korgo.f.html http://www.trendmicro.com/vinfo/zh-tw/virusencyclo/default5.asp?VName=WORM_KORG O.F --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.112.250.171 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.112.7.59







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Tech_Job站內搜尋

TOP