Backdoor/SdBot.ce通過區域網路傳播,嘗試打開139和445連線埠盜取系統信息。
基本介紹
- 中文名:Backdoor/SdBot.ce
- 外文名:W32.HLLW.Moega,W32/Sluter.worm.gen,Backdoor.Sdbot.gen, W32/Sdbot.worm.gen
- 病毒長度:變長
- 病毒類型:後門
病毒簡介,運行機理,傳播特徵,
Backdoor/SdBot.ce
別 名:W32.HLLW.Moega,W32/Sluter.worm.gen,Backdoor.Sdbot.gen, W32/Sdbot.worm.gen
病毒長度:變長
病毒類型:後門
危害等級:★
影響平台:Win9X/2000/XP/NT/Me
該病毒及其變種一般經過UPX或PeCompact壓縮,它執行時從圖示上看很像是Windows XP系統的更新檔案。
1.在系統目錄下複製自身,可能是下列檔案名稱:
%System%\Wupdated.exe
%System%\Mplupdate.exe
%System%\winhop32.exe
%System%\Svchost45.exe
2.修改註冊表,添加下列鍵值:
"Configuration Loaded" = "wupdated.exe"
"Windows Update" = "mplupdate.exe"
"WINHOP32" = "winhop32.exe"
"Generic Host Process" = "svchost45.exe"到啟動項:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
3.獲取被感染機器的IP位址,然後嘗試對區域網路同一網段內的所有計算機進行感染。
4.試圖用下列用戶名和口令登錄區域網路里的其它計算機:
用戶名:wwwadmin 、user 、system 、sqlagent 、sql 、root 、owner 、guest 、database 、administrator 、admin。
口令:654321 、123456 、1234 、123 、111 、1 、wwwadmin 、user 、system 、sqlagent 、sql 、server 、secret 、root 、password 、password123 、pass 、pass123 、owner 、hidden 、guest 、database 、asdfgh 、asdf 、administrator 、admin。
一旦登錄成功,它會將自身複製到其它計算機系統。
5.開放139和445連線埠,並盜取一些流行遊戲的CD key、Red Alert 2、IGI 2、Command & Conquer Generals、FIFA 2003、Need For Speed Hot Pursuit 2、The Gladiators、Soldier of Fortune II、Rainbow Six III RavenShield、Battlefield 1942 Road To Rome、Battlefield 1942、Counter-Strike、Unreal、Tournament 2003、Half-Life。
