Worm.VaneBot.a

這是一個利用MS05-039漏洞進行傳播的蠕蟲病毒。該病毒的主要危害是通過IRC聊天系統使用戶系統接受黑客的遠程控制,成為肉雞;該病毒還會攻擊SQL伺服器,以及進行Ddos攻擊。建議用戶除了安裝防毒軟體並及時更新病毒庫之外,還要打上MS05-039的漏洞補丁來防禦該病毒。

基本介紹

  • 中文名:溫波變種 a
  • 外文名:Worm.VaneBot.a 
  • 病毒類型蠕蟲
  • 處理時間:2006-08-21
  • 威脅級別:★
  • 影響系統:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行為,

病毒行為

1.生成檔案
%system%\javanet.exe
2.添加啟動項
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
"MS Java for Windows XP & NT" = "javanet.exe"
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
"MS Java for Windows XP & NT" = "javanet.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Shell" = "Explorer.exe javanet.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Userinit" = "%System%\userinit.exe,javanet.exe"
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows
"JavaNet" = "rBot v2 a.k.a. the next generation (working on winXP SP2)"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess
"start" = 0x4
HKEY_CURRENT_USER\SOFTWARE\Microsoft\OLE
"EnableDCOM" = "N"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
"restrictanonymous" = 0x1
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
"lmcompatibilitylevel" = 0x1
3.傳播方式
攻擊含有MS05-039的機器,成功入侵後拷貝病毒檔案到該機器,完成傳播。
4.黑客遠程控制命令
NOTICE
PRIVMSG
PASS
NICK
USER %s "hotmail.com" "%s"
PING
PONG
JOIN
001
005
302
433
432
KICK
PART
QUIT
353
332

熱門詞條

聯絡我們