分享
 
 
 

疯狂盗取游戏CDKEY:Spybot新变种分析

王朝other·作者佚名  2008-05-19
窄屏简体版  字體: |||超大  

该病毒可以通过IRC(Internet Relay Chat)频道被远程控制

包含分布式拒绝服务攻击(DDoS)以及后门功能

尝试从受感染计算机盗取机密信息

尝试使用多个漏洞进行散布

其他命名:W32.Spybot.Worm, W32/Sdbot.worm.gen.j [McAfee], Backdoor.Win32.Rbot.gen [Kaspersky]

病毒长度:124,928字节

受影响系统:Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP

风险指数:低

破坏能力:中

感染能力:中

该病毒执行时:

1,将自身拷贝为:%System%\sysmsvc.exe

注意:%Windir%文件夹:Windows 95/98/Me系统中默认为:C:\Windows,Windows NT/2000系统中默认为:C:\Winnt,Windows XP系统中为:C:\Windows

2,在如下注册表项:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

HKEY_CURRENT_USER\Software\Microsoft\OLE

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\Lsa

添加如下键值:

"MsWindows SysDate" = "sysmsvc.exe"

以便Windows启动时自动运行该病毒

3,尝试打开后门,连接到一个IRC频道服务器:fear.godofthe.net的TCP 8080端口

4,接听攻击者发出的命令执行如下动作:

下载并执行文件

列出、停止以及启动进程

发起拒绝服务(Denial of Service,DoS)攻击

盗取系统信息以及密码并发送给攻击者

重定向端口

通过IRC发送文件

使用自身的SMTP引擎发送email

启动本地Web,FTP或其他有安全隐患的服务器

将键盘按键记录为一个文件

尝试侵入网络共享并拷贝自身

扫描网络中易受攻击的主机

5,扫描计算机并尝试使用如下之一的易受攻击的主机:

使用TCP端口135的Microsoft Windows DCOM RPC接口缓存溢出漏洞(Microsoft Security Bulletin MS03-026)

Microsoft Windows本地安全验证服务远程缓存溢出漏洞(Microsoft Security Bulletin MS04-011)

使用TCP端口445的Microsoft Windows Workstation Service Remote缓存溢出漏洞(Microsoft Security Bulletin MS03-049)

Microsoft Windows SSL库拒绝服务漏洞。(Microsoft Security Bulletin MS04-011)

6,盗取如下游戏的CD-KEY:

Battlefield 1942

Battlefield 1942 (Road To Rome)

Battlefield 1942 (Secret Weapons of WWII)

Battlefield Vietnam

Black and White

Chrome

Command and Conquer: Generals

Command and Conquer: Generals (Zero Hour)

Command and Conquer: Red Alert

Command and Conquer: Red Alert 2

Command and Conquer: Tiberian Sun

FIFA 2002

FIFA 2003

Hidden & Dangerous 2

IGI 2: Covert Strike

Industry Giant 2

James Bond 007: Nightfire

Legends of Might and Magic

Medal of Honor: Allied Assault

Medal of Honor: Allied Assault: Breakthrough

Medal of Honor: Allied Assault: Spearhead

Microsoft Windows Product ID

Nascar Racing 2002

Nascar Racing 2003

Need For Speed Hot Pursuit 2

Need For Speed: Underground

Neverwinter Nights

Neverwinter Nights (Shadows of Undrentide)

NHL 2002

NHL 2003

NOX

Rainbow Six III RavenShield

Shogun: Total War: Warlord Edition

Soldier of Fortune II - Double Helix

Soldiers Of Anarchy

Unreal Tournament 2003

Unreal Tournament 2004

清除方法:

永久删除%System%\sysmsvc.exe文件

点击开始--运行,输入

regedit

按回车进入注册表编辑器

定位到如下注册表条目:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

HKEY_CURRENT_USER\Software\Microsoft\OLE

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\Lsa

在其右侧面板删除如下键值:

"MsWindows SysDate" = "sysmsvc.exe"

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有