飞客蠕虫病毒的介绍与处理办法

VSole2022-07-17 06:55:27

0x1 飞客蠕虫

国外常用叫法conficker,kido, downup,downadup

常用端口:445、139

中毒症状:请求解析随机域名(DGA)、不能正常访问安全厂商的网站或服务器、下载木马。主要通过系统进程explorer.exe、services.exe、svchost.exe注入自己的病毒dll,一般为方便开机即运行该蠕虫,有其对应的开机启动服务项

利用漏洞:MS08-067漏洞

影响系统:受影响的系统包括Windows2000、Windows XP、WindowsServer 2003、Windows Vista、WindowsServer 2008

补丁号:KB958644

0x2中毒现象

无法访问安全类的站点

防止更新,主要涉及以下关键字。可以考虑从可疑进程中查找这些关键字。

病毒母体文件dll释放

%System%\[Random].dll%Program Files%\Internet Explorer\[Random].dll%Program Files%\Movie Maker\[Random].dll%All Users Application Data%\[Random].dll%Temp%\[Random].dll%System%\[Random].tmp%Temp%\[Random].tmp

线程注入

svchost.exeexplorer.exeservices.exe

暴力破解

使用NetServerEnum、NetUserEnum等API进行网络共享(SMB)弱密码破解,破解字典如下

adminadmin1admin12admin123adminadminadministratoranythingasddsaasdfgh

DGA算法

内置了一个DGA算法,会尝试链接DGA类域名

0x3 检测

基于飞客蠕虫会阻塞安全类站点:

http://www.confickerworkinggroup.org/infection_test/cfeyechart.html

飞客蠕虫会在短时间内访问大量DGA类域名,多数是解析失败的

在主机可上网的情况下,还可以通过检查主机是否开启了形如 :

https://%ExternalIPAddress%:%RandomPort%类的服务,访问形如 https://%PredictableDomainsIPAddress%/search?q=%d类的URL

0x4 查杀

专杀工具:http://media.kaspersky.com/utilities/VirusUtilities/EN/kidokiller.zip

0x5 加固

微软官网下载MS08-067漏洞补丁包,并打上该补丁包

补丁包也可以参考下面这个链接:

http://blog.csdn.net/netcoder/article/details/3502873

蠕虫
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全公司 Palo Alto Networks 近日发布博文,发现了使用 Rust 语言编写的恶意软件--P2PInfect 蠕虫。设计准则为“安全、并发、实用”,支持函数式、并发式、过程式以及面向对象的编程风格。Rust 业内共识是“安全”,微软目前正基于该语言,重新编译?系统内核,以进一步提高 Win11 系统的安全性。
前述上周捕捉到vjw0rm样本,看到没有相关分析,就拿出来分析一波。该样本首次披露在2021-03-24 07:52:09 UTC,最近一次发现在2022-05-11 23:01:38 UTC。VJW0rm是一种公开可用的模块化JavaScript RAT
研究人员开发出首个第一代生成式AI蠕虫,名为 “Morris II”,它能够自动在AI系统之间传播。
主要通过系统进程explorer.exe、services.exe、svchost.exe注入自己的病毒dll,一般为方便开机即运行该蠕虫,有其对应的开机启动服务项利用漏洞
上周末,微软披露在多个行业的数百家企业的网络中发现了一种Windows蠕虫病毒。
微软发布警告称,有一种高风险蠕虫正在感染数百个 Windows 企业网络。
研究人员发现,被称为Raspberry Robin的蠕虫恶意软件自去年9月以来就一直处于活跃状态,并正在通过USB驱动器“蠕动”到Windows机器上,进而可以使用Microsoft Standard Installer和其他合法流程来安装恶意文件。 Red Canary Intelligence的研究人员在秋季首次开始跟踪这一恶意活动。这一恶意活动最初是由Red Canary检测工程团队的Ja
在整理资料时翻到了当时一些应急处置的情况再次复盘学习一下,因有了此文,在2020年11月27号某新闻中心称中心电脑全部被创建新用户密码锁定无法正常使用计算机,要求相关技术人员到现场进行应急处置。
VSole
网络安全专家