输入你的邮件地址, 你将不会错过任何关于: [ 互联网工具 ]的信息 |
|
“震荡波”(Worm_Sasser.A-D)病毒专杀工具 040508
|
| 运行环境: |
Windows All |
|
| 软件大小: |
612KB |
| 授权方式: |
[自由软件] |
| 软件等级: |
★★★★★ |
| 发布日期: |
2008-4-3.8 |
| 人气浏览: |
125 |
| 软件收藏: |
收藏到QQ书签 |
| 软件简介: |
|
病毒特征:
该病毒主要利用微软SSL安全漏洞进行攻击。微软证书服务中使用的PCT(Private Communication Technology)协议在处理客户端请求的时候存在一个远程缓冲区溢出漏洞,该协议是基于Microsoft IIS 5 WEB平台的Microsoft SSL(Secure Sockets Layer)库的实现。
生成病毒文件
病毒运行后,在%Windows%目录下生成自身的拷贝,名称为avserve.exe,avserve2.exe等,文件长度为15872字节,和在%System%目录下生成其它病毒文件
例如:
c:\win.log : IP地址列表
c:\WINNT\avserve.exe : 蠕虫病毒文件本身
c:\WINNT\system32\11113_up.exe : 可能生成的蠕虫文件本身
c:\WINNT\system32\16843_up.exe : 可能生成的蠕虫文件本身
修改注册表项
病毒创建注册表项,使得自身能够在系统启动时自动运行,在 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下创建
"avserve"=”c:\WINNT\avserve.exe”
通过系统漏洞主动进行传播
病毒主动进行扫描,当发现网络中存在微软SSL安全漏洞时,进行攻击,然后在受攻击的系统中生成名为cmd.ftp的ftp脚本程序,通过TCP端口5554下载蠕虫病毒。
危害性
受感染的系统可能死机或者造成重新启动,同时由于病毒扫描A 类或B类子网地址,目标端口是TCP 445会对网络性能有一定影响,尤其局域网可能造成瘫痪。并可以在TCP 9996端口创建远程Shell。该病毒在传播和破坏形式上与“冲击波”病毒相类似。
清除该病毒的相关建议:
安全模式启动
重新启动系统同时按下按F8键,进入系统安全模式
注册表的恢复
点击"开始--〉运行",输入regedit,运行注册表编辑器,依次双击左侧的HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run ,并删除面板右侧的"avserve"="c:\winnt\avserve.exe"
删除病毒释放的文件
点击"开始--〉查找--〉文件和文件夹",查找文件"avserve.exe"和"*_up.exe",并将找到的文件删除。
安装系统补丁程序
到以下微软网站下载安装补丁程序:
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx
或者在IE浏览器的工具->Windows Update升级系统。
重新配置防火墙
重新配置边界防火墙或个人防火墙关闭TCP端口5554;
|
上一个:反黑精英之震荡波病毒[Sasser]专杀工具 1.0 人气:44
下一个:AVLpk流行蠕虫专杀 1.09 人气:38
|
|
·我们推荐您使用迅雷或FlashGet下载软件,使您获得高速稳定的下载体验。
·部分软件来自互联网,如果您发现无法下载、安装或侵犯了您的版权,请第一时间联系我们。
·本站只提供软件下载服务,版权归作者所有,相关问题请咨询作者。 |
| 郑州电信[1]: FTP下载 |
迅雷专用高速下载[2] |
|
|