震荡波病毒
#电脑病毒# 0 0
震荡波(Shockwave)是一种电脑病毒,为I-Worm/Sasser.a的第三方改造版本。其主要是利用微软公司在2003年7月21日公布的RPC漏洞进行传播的,受害的系统主要是Windows2000、XP、Server 2003。电脑感染该病毒后,会出现这种情况:系统资源被大量占用,有时会弹出RPC服务终止的对话框,并且系统反复重启;无法收发邮件、无法正常复制文件、无法正常浏览网页;DNS和IIS服务遭到非法拒绝等。
详细介绍 PROFILE +

震荡波(Shockwave)是一种电脑病毒,为I-Worm/Sasser.a的第三方改造版本。与该病毒以前的版本相同,也是通过微软的最新LSASS漏洞进行传播。

基本介绍

综述

冲击波(Worm.Blaster)病毒是利用微软公司在2003年7月21日公布的RPC漏洞进行传播的,只要是计算机上有RPC服务并且没有打安全补丁的计算机都存在有RPC漏洞,具体涉及的操作系统是:Windows2000、XP、Server 2003。

该病毒感染系统后,会使计算机产生下列现象:系统资源被大量占用,有时会弹出RPC服务终止的对话框,并且系统反复重启,不能收发邮件、不能正常复制文件、无法正常浏览网页,复制粘贴等操作受到严重影响,DNS和IIS服务遭到非法拒绝等。

病毒描述

病毒英文名:Worm.Sasser

病毒大小:15,872字节

病毒类型:蠕虫病毒

病毒危险等级:★★★★★

病毒传播途径:网络

病毒依赖系统:Windows 2000/XP

变种:Worm.Sasser.b/c/d/e/f

未受影响的系统:

Microsoft Windows 98

Microsoft Windows ME

Microsoft Windows NT 4.0

Microsoft Windows Vista

Microsoft Windows 8

Microsoft Windows 8.1

Microsoft Windows 10

破坏方式

在本地开辟后门。监听TCP 5554端口,做为FTP服务器等待远程控制命令。病毒以FTP的形式提供文件传送。黑客可以通过这个端口偷窃用户机器的文件和其他信息。病毒开辟128个扫描线程。以本地IP地址为基础,取随机IP地址,疯狂的试探连接445端口,试图利用windows的LSASS中存在一个缓冲区溢出漏洞进行攻击,一旦攻击成功会导致对方机器感染此病毒并进行下一轮的传播,攻击失败也会造成对方机器的缓冲区溢出,导致对方机器程序非法操作,以及系统异常等。

技术特征

1.感染系统为:Windows 2000、Windows Server 2003、Windows XP、Windows 7

2.利用微软的漏洞:MS04-011;

3.病毒运行后,将自身复制为%WinDir% apatch.exe

4.在注册表启动项HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrent VersionRun下创建:"napatch.exe" =%WinDir% apatch.exe;这样,病毒在Windows启动时就得以运行。

5.在TCP端口5554建立FTP服务,用以将自身传播给其他计算机。

6.随机在网络上搜索机器,向远程计算机的445端口发送包含后门程序的非法数据,远程计算机如果存在MS04-011漏洞,将会自动运行后门程序,打开后门端口9996。病毒利用后门端口9996,使得远程计算机连接病毒打开的FTP端口5554,下载病毒体并运行,从而遭到感染。

7.病毒还会利用漏洞攻击LSASS.EXE进程,被攻击计算机的LSASS.EXE进程会瘫痪,Windows系统将会有1分钟倒计时关闭的提示。

8.病毒在C:win32.log中记录其感染的计算机数目和IP地址。

发现清除

1.病毒运行时会建立一个名为:"BILLY"的互斥量,使病毒自身不重复进入内存,并且病毒在内存中建立一个名为:"msblast"的进程,用户可以用任务管理器将该病毒进程终止。

2.病毒运行时会将自身复制为:%systemdir%msblast.exe,用户可以手动删除该病毒文件。

注意:%Windir%是一个变量,它指的是操作系统安装目录,默认是:"C:Windows"或:"c:Winnt",也可以是用户在安装操作系统时指定的其它目录。

3.病毒会修改注册表的HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun项,在其中加入:"windows auto update"="msblast.exe",进行自启动,用户可以手工清除该键值。

4.病毒体内隐藏有一段文本信息:

I just want to say LOVE YOU SAN!!

billy gates why do you make this possible ? Stop making money and fix your software!!

5.当病毒攻击失败时,可能会造成没有打补丁的Windows系统RPC服务崩溃,Windows XP系统可能会自动重启计算机。该蠕虫不能成功攻击Windows Server2003,但是可以造成Windows Server2003系统的RPC服务崩溃,默认情况下是系统反复重启。

6. 病毒检测到当前系统月份是8月之后或者日期是15日之后,就会向微软的更新站点"windowsupdate.com"发动拒绝服务攻击,使微软网站的更新站点无法为用户提供服务。

手工清除

一、DOS环境下清除该病毒:

1.当用户中招出现以上现象后,用DOS系统启动盘启动进入DOS环境下,进入C盘的操作系统目录.

操作命令集:

C:

CD C:windows (或CD c:winnt)

2. 查找目录中的"msblast.exe"病毒文件。

命令操作集:

dir msblast.exe /s/p

3.找到后进入病毒所在的子目录,然后直接将该病毒文件删除。

Del msblast.exe

二、在安全模式下清除病毒

如果用户手头没有DOS启动盘,还有一个方法,就是启动系统后进入安全模式,然后搜索C盘,查找msblast.exe文件,找到后直接将该文件删除,然后再次正常启动计算机即可。

给系统打补丁方案:

当用户手工清除了病毒体后,应上网下载相应的补丁程序,用户可以先进入微软网站,下载相应的系统补丁,给系统打上补丁。

防范方式

下载补丁

首先,用户必须迅速下载微软补丁程序,作为对于该病毒的防范。

专杀工具

金山或者瑞星用户迅速升级杀毒软件到最新版本,然后打开个人防火墙,将安全等级设置为中、高级,封堵病毒对该端口的攻击。非金山或者瑞星和360用户迅速下载免费的专杀工具。

手工删除

如果用户已经被该病毒感染,首先应该立刻断网,手工删除该病毒文件,然后上网下载补丁程序,并升级杀毒软件或者下载专杀工具。手工删除方法:查找C:WINDOWS目录下产生名为avserve.exe的病毒文件,将其删除。

手工清理

断网打补丁

如果不给系统打上相应的漏洞补丁,则连网后依然会遭受到该病毒的攻击,用户应该先到微软网站下载相应的漏洞补丁程序,然后断开网络,运行补丁程序,当补丁安装完成后再上网。

清除内存中的病毒进程

要想彻底清除该病毒,应该先清除内存中的病毒进程,用户可以按CTRL+SHIFT+ESC三键或者右键单击任务栏,在弹出菜单中选择“任务管理器”打开任务管理器界面,然后在内存中查找名为“avserve.exe”的进程,找到后直接将它结束。

删除病毒文件

病毒感染系统时会在系统安装目录(默认为C:WINNT)下产生一个名为avserve.exe的病毒文件,并在系统目录下(默认为C:WINNTSystem32)生成一些名为<随机字符串>_UP.exe的病毒文件,用户可以查找这些文件,找到后删除,如果系统提示删除文件失败,则用户需要到安全模式下或DOS系统下删除这些文件。

删除注册表键值

该病毒会在电脑注册表的HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentversionRun项中建立名为“avserve.exe”,内容为:“%WINDOWS%avserve.exe”的病毒键值,为了防止病毒下次系统启动时自动运行,用户应该将该键值删除,方法是在“运行”菜单中键入“REGEDIT”然后调出注册表编辑器,找到该病毒键值,然后直接删除。

本百科词条由网站注册用户【 知识小玲 】编辑上传提供,当前页面所展示的词条介绍涉及宣传内容属于注册用户个人编辑行为,网站不完全保证内容信息的准确性、真实性,也不代表本站立场。 版权声明 反馈 我要认领
词条所在榜单
您还未登录,依《网络安全法》相关要求,请您登录账户后再提交发布信息。点击登录>>如您还未注册,可点击注册>>,感谢您的理解及支持!
最新评论
暂无评论
相关知识文章
世界十大电脑病毒 最厉害的网络病毒排名 世界著名计算机病毒盘点
电脑病毒有着传染性、破坏性、隐蔽性、潜伏性等显著特点,能对个人或集体造成无法挽回的损伤。在过去的几十年里,诞生的电脑病毒数不胜数,那么你知道...
全球新冠疫情最严重的十个国家 世界各国新冠病毒死亡人数排名
全球疫情哪个国家最严重?为了终结新冠疫情,许多国家建立了相对完善的防疫体系。截至2022年12月21日,美国新冠疫情死亡人数超过108.82...
2022年全国疫情死亡人数最多的十大省份 各省新冠肺炎死亡人数排行
据国家卫健委公开数据,截至2022年12月9日,全国累计确诊病例达到9275059例,累计死亡人数为30772人,新冠肺炎死亡率为3.3‰,...
中国历史十大瘟疫排名 中国最严重的瘟疫事件 中国史上大瘟疫盘点
中国自古以来就不断发生瘟疫,有的小规模爆发,有的则影响数万人的生命健康。那么,你知道中国最严重的瘟疫事件发生在什么时候吗?本文中,买购小编带...
世界十大恐怖病毒 世界病毒排名前十 世界上第一恐怖的病毒
当前因新型冠状病毒感染肺炎疫情,全球各国都纷纷投入抗击疫情的行动中,针对疫情疫苗也正处于临床试验阶段。你知道至今为止世界上所爆发大规模病毒传...
2022年全国疫情累计确诊人数最多的十大省份 各省新冠肺炎累计确诊人数排行榜
据国家卫健委公开数据,截至2022年12月9日,全国新冠肺炎累计确诊病例达到9275059例,其中港澳台地区累计确诊病例8914325例,那...
2022年世界新冠肺炎死亡率排名前20国家 世界疫情死亡人数最高的国家
据世界卫生组织数据,全球新冠肺炎累计感染人数为511479320人,死亡人数为6238832人,死亡率为1.2%,那么,世界上新冠肺炎死亡率...
人类史上十大最严重的瘟疫 历史死亡最多的瘟疫 新冠肺炎上榜
世界各地自古以来就瘟疫不断,有的小规模爆发,有的则导致数万人失去生命。那么,你知道世界历史死亡最多的瘟疫事件发生在什么时候吗?本文中,买购小...
十大最致命的细菌 什么细菌最可怕 最危险的细菌盘点
细菌可以说在生活中无处不在,虽然如今在生物科技领域或是日常中都有广泛的应用,但许多细菌还是让人类唯恐不及,你知道什么细菌最可怕吗?Maigo...
因疫情而宣布“破产”的国家盘点 世界上因新冠破产的国家有哪些
“国家破产”这个概念是2002年国际货币基金组织提出来的,它指的是一个国家对外资产小于对外负债,即资不抵债的状况。具体来说,国家破产指的是一...
2022年霍乱疫情最严重的十个国家 全球暴发霍乱的国家有哪些
据世界卫生组织表示,由于气候变化导致2022年世界各地暴发了“前所未有”规模更大、更致命的霍乱疫情,那么2022年全球暴发霍乱的国家有哪些?...
10种治疗新冠咳嗽的西药盘点 新冠咳嗽吃什么药止咳效果好
新冠病毒感染者经常会出现咳嗽的症状,如果新冠阳性出现咳嗽的症状,可以使用右美沙芬、复方福尔可定口服溶液、桉柠蒎肠溶胶囊、羧甲司坦口服溶液、福...
新冠十大变异毒株 新冠病毒毒株危害排行 最强新冠变种毒株盘点
新冠病毒是横扫世界的传染性病毒,从爆发至今,变异毒株不断出现,世界多国已建立相应的防疫体系。现阶段值得关注的新冠病毒变异毒株有Delta德尔...
新冠病毒十大症状 感染新冠会有什么症状 新冠肺炎早期的10个征兆
新冠肺炎COVID-19世界卫生组织命名为“2019冠状病毒病”,是由2019新型冠状病毒感染引起的急性呼吸道传染病,自2019年爆发以来一...
新冠病毒八大后遗症 新冠治好后有啥副作用 常见新冠后遗症一览
随着感染新冠的朋友越来越多,大家都非常关心,新冠治好后有啥副作用或者有没有后遗症,虽然已经有多项研究证明感染新冠病毒会导致所谓的“长期新冠”...
阳了后不建议做的10件事盘点 感染新冠后这些事千万不能做!
新冠康复期需要注意用药量与生活习惯,每个人在感染新冠期间都要知道阳了后哪些事不能做,懂得及时止损。下面大家就跟随买购小编来看看感染新冠后哪些...
奥密克戎十大亚型毒株 最强奥密克戎变异株排名 国内流行有几种毒株
奥密克戎是全球流行的病毒,我国多地已受其感染。如今疫情防控解除,奥密克戎肆意横行,你知道现在的奥密克戎有几种毒株类型吗?下面买购小编就带大家...