-
震荡波病毒的中毒表现和震荡波病毒特点及防范办法
- 发布日期:2019-05-22 作者:深度技术 来 源:http://www.sdgho.com
震荡波病毒的中毒表现和震荡波病毒特点及防范办法
震荡波病毒是比较有名的一种计算机病毒,中毒后会给用户数据、操作系统造成很大的损坏,甚至电脑不能启动!当然随着杀毒软件中文流行,病毒越来越少,不过呢还是不能不防,下面主编要教程震荡波病毒的中毒表现和震荡波病毒特点及防范办法。
冲击波(worm.Blaster)病毒是利用微软公司在2003年10月21日公布的RpC漏洞进行传播的,只要是计算机上有RpC服务并且没有打安全补丁的计算机都存在有RpC漏洞,全部涉及的操作系统是:windows2000、xp、server 2003。
该病毒感染系统后,会使计算机产生下列现象:系统资源被大量占用,有时会弹出RpC服务终止的对话框,并且系统反复重启, 不能收发邮件、不能正常复制文件、无法正常浏览网页,复制粘贴等操作受到严重影响,dns和iis服务遭到非法拒绝等
震荡波(shockwave)是一种电脑病毒,为i-worm/sasser.a 的第三方改造版本,与该病毒以前的版本相同,通过微软的最新LsAss漏洞进行传播,你们及时提醒广大用户及时下载微软的补丁程序来预防该病毒的侵害。如果在纯dos环境下执行病毒文件,会显示出谴责美国大兵的英文语句。
全部技术特征如下:
1、感染系统为:windows 2000、windows server 2003、windows xp、windows 10 ;
2、利用微软的漏洞:Ms04-011
3、病毒运行后,将自身复制为%windir%\napatch.exe ;
4、在注册表启动项HKEY_LoCAL_MACHinE\soFTwARE\Microsoft\windows\Current Version\Run下创建:“napatch.exe” = %windir%\napatch.exe;这样,病毒在windows启动时就得以运行;
5、在TCp端口5554建立FTp服务,用以将自身传播给其他计算机;
6、随机在网络上搜索机器,向远程计算机的445端口发送包含后门程序的非法数据,远程计算机如果存在Ms04-011漏洞,将会自动运行后门程序,打开后门端口9996。病毒利用后门端口9996,使得远程计算机连接病毒打开的FTp端口5554,下载病毒体并运行,从而遭到感染;
10、病毒还会利用漏洞攻击LsAss.ExE进程,被攻击计算机的LsAss.ExE进程会瘫痪,windows系统将会有1分钟倒计时关上的提示;
8、病毒在C:\win32.log中记录其感染的计算机数目和ip地址.
该病毒主要利用微软ssL安全漏洞进行攻击。微软证书服务中使用的pCT(private Communication Technology)协议在解决客户端请求的时候存在一个远程缓冲区溢出漏洞,该协议是基于Microsoft iis 5 wEB平台的Microsoft ssL(secure sockets Layer)库的实现。
生成病毒文件
病毒运行后,在%windows%目录下生成自身的拷贝,名称为avserve.exe,avserve2.exe等,文件长度为158102字节,和在%system%目录下生成其它病毒文件
例如:
c:\win.log : ip地址列表
c:\winnT\avserve.exe : 蠕虫病毒文件本身
c:\winnT\system32\11113_up.exe : 可能生成的蠕虫文件本身
c:\winnT\system32\16843_up.exe : 可能生成的蠕虫文件本身
修改注册表项
病毒创建注册表项,使得自身能够在系统启动时自动运行,在 HKEY_LoCAL_MACHinE\software\Microsoft\windows\CurrentVersion\Run下创建
“avserve”=”c:\winnT\avserve.exe”
通过系统漏洞主动进行传播
病毒主动进行扫描,当发现网络中存在微软ssL安全漏洞时,进行攻击,然后在受攻击的系统中生成名为cmd.ftp的ftp脚本程序,通过TCp端口5554下载蠕虫病毒。
怎么防范“震荡波”
首先,用户必须迅速下载微软补丁程序,作为对于该病毒的防范。
怎么解决“震荡波”
第三方工具
金山或者瑞星用户迅速更新杀毒软件到最新版本,然后打开个人防火墙,将安全等级配置为中、高级,封堵病毒对该端口的攻击。非金山或者瑞星和360用户迅速下载专杀工具。
如果用户已经被该病毒感染,首先应该立刻断网,手工删除该病毒文件,然后上网下载补丁程序,并更新杀毒软件或者下载专杀工具。手工删除办法:查找C:\windows目录下产生名为avserve.exe的病毒文件,将其删除。
手工清理
1、断网打补丁
如果不给系统打上相应的漏洞补丁,则连网后依然会遭受到该病毒的攻击,用户应该先到微软网站下载相应的漏洞补丁程序 ,然后断开网络,运行补丁程序,当补丁安装完成后再上网。
2、清除内存中的病毒进程
要想彻底清除该病毒,应该先清除内存中的病毒进程,用户可以按CTRL+sHiFT+EsC三键或者右键单击任务栏,在弹出菜单中选择“任务管理器”打开任务管理器界面,然后在内存中查找名为“avserve.exe”的进程,找到后直接将它结束。
3、删除病毒文件
病毒感染系统时会在系统安装目录(默认为C:\winnT)下产生一个名为avserve.exe的病毒文件,并在系统目录下(默认为C:\winnT\system32)生成一些名为《随机字符串》_Up.exe的病毒文件,用户可以查找这些文件,找到后删除,如果系统提示删除文件失败,则用户需要到安全模式下或dos系统下删除这些文件。
4、删除注册表键值
该病毒会在电脑注册表的HKEY_LoCAL_MACHinE\software\Microsoft\windows\Currentversion\Run项中建立名为“avserve.exe”,内容为:“%windows%\avserve.exe”的病毒键值,为了防止病毒下次系统启动时自动运行,用户应该将该键值删除,办法是在“运行”菜单中键入“REGEdiT” 然后调出注册表编辑器,找到该病毒键值,然后直接删除。
上述便是相关震荡波病毒的一些关于信息了,虽然许多用户已经在使用更高级版本的windows操作系统,不过对于winxp使用大国中国来说,该病毒还是需要防范的。
猜您喜欢
- win10系统使用小技巧(附全面介绍)03-24
- 曝料win7 Rs2预览版14910将在本周晚些时…04-12
- Win10系统输入经常按一下键盘就出来许多…09-29
- 联想杀毒下载|联想杀毒软件|绿色版v1.645…05-18
- win10火狐建立安全连接失败如何办?建立…01-08
- 处理电脑:IP地址与网络上的其他系统有冲…07-09