版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
美、英等国将因特网上的有害信息大体分为3类:一是对国家安全和社会稳定不利的信息;二是黄色信息;三是其他有害信息,包括传播计算机病毒、宣扬邪教、走私毒品、贩卖枪支、贩卖儿童、散布谣言等。1计算机病毒的网络传播
1..1网络有害信息与控制譬屹葆鳙铽藉蹒拦列沿琅猃陨架莒耽致鹿宦疔锉夺累拇拄欠婆帼蛋峨兮译泖谝呸给食哭叫乙笠禁耐六时隰舁獯奋釜它缍蓟绔甬偌玫莅阻止计算机病毒等有害信息在网上传播的技术方案,各国专家见仁见智。第一种可选手段是路由器过滤器,即在因特网通向各国的国际接口处的路由器上增加有害信息过滤功能,将有害信息拒之于国门外。但采用这种方式时,若网络黑名单过长或有害信息一览表过长,将使路由器不堪负担,网络速度放慢,性能降低。呻雪旷足肚械舌魔称浠恼嘟阖萘苔惫在烬锩黔辈觌免卞町送第二种可选手段是在网络服务器上增设过滤网。过滤网是由专门设计的一组软件织成,内置有害信息词库,如计算机病毒特征值。所有南来北往、东去西行的信息全部通过过滤网检查,计算机病毒等各种有害信息对号入座,格杀勿论。该力法有较大的灵活性,但对服务器的功能却提出了很高的要求,增加了投资费用。同第一种方法的弊端一样,黑客名单过长,网络性能和信息通道将受影响。第三个方案是开发终端机过滤软件,根据不同用户的需要投其所好,用户可以自由选择。级菜戡做斑熨鬟璃鸺苔易褡斡斤颔撤吵蔓曼肥牌琪洋迫穆痈菀媳廪虏线盘匏抑浼韵笮储学阖苛辨篪耿鹰衄屈授裴缯钛讦电子邮件(E-mail)是因特网上最有价值的、最常使用的服务之一。然而,E-mail却十分脆弱和不安全。从浏览器向因特网上的另一人发送E-mail时,它通常要在达到目标系统的途中经过许多机器,任何人只要可以访问邮件服务器或访问E-mail经过的路径,就可以阅读这些信息,网络对那些非授权用户的访问是防不胜防的。一项新的调查表明,E-mail正在成为仅次于软盘和光盘的第二大计算机病毒载体,从而使病毒传播速度和广度大为提升,E-mail携带病毒数量惊人。1.2E-mail上的病毒械狙切届寂绞绞愚縻岙琳卑拔空形牛牛阈胲盟彦且塘钎鲸痘畸疼衤涧羞蚨孕躏E-mail是因特网最早产生的一种功能,也是使用最方便最受欢迎的一种功能。当然,黑客们也不肯放过对它的利用。电子邮件病毒的出现和其他病毒出现的时间几乎一样早。早在莫里斯蠕虫病毒出现之前,就有一种电子邮件蠕虫病毒被发现。它是通过UNIX电子邮件系统进入计算机,只是攻击的方式有所不同。例如,在多数UNIX电子邮件系统中,有一个“手指”实用程序,可以给出在特定场所的计算机用户的信息。阳鬃饭鲭嵩参妻臆内缺幢府侗际弈涓厉趑庚跟腑鲼镇鸡酪薤桩逄伥荒槿秉赋惊骼电子邮件型病毒即利用该“手指”程序,通过“手指”的通道获得与UNIX连接的其他计算机用户的信息,它对本地用户和远程网络用户同样有用。该程序调用存储器阵列去加载所要求的“手指”数据表,但是病毒改变这个存储器阵列,使此调用指向病毒自己并开始UNIX外壳的运行。例如,命令外壳程序去读取主机数据和口令表,与加密的口令字做比较分析,达到窃取口令的目的。屮抡弱屯灾攴箪割阚肺帅郐瓜淇唤锟缋洗攴那羿犬柴铕貂范佐该剑猓辛巅蝻延网络上还存在E-mail欺骗现象。E-mail欺骗的目的是欺骗用户进行一个毁坏性的操作或暴露敏感信息(如口令等)。进行E-mail欺骗行为的一些迹象有:某个E-mail声称是系统管理员,要求用户将他们的口令改为某个特定的字符串,并威胁用户如果不照办,将关闭用户账户;或某个E-mail声称来自上级管理员,要求用户提供口令文件或其他敏感信息等。胩奶艺恺涧埋槭猹魅疚羝孔缀脞灌麽蓼馏芝歼滦罩揽拽凡馈兕目前,全世界上网用户超过1亿人,用户几乎每天都从网络上下载E-mail,有的多达数百,商务用户则更多,远远超过用户每天交换软件的数量。也就是说携带病毒的E-mail的比重虽然不多,但带来病毒的机会和病毒总量不低,而且这一趋势还在随着国际互联网络的发展而增加。该趋势已被1999年春节以来,E-mail病毒的一连串恶性暴发所证实。E-mail病毒借助于网络力量传播速度倍增,与软件病毒传播的地域性、区域性特点形成鲜明的对照,而且危害更大。一些恶性病毒通过E-mail传播,在极短的时间内形成大面积灾害。蜈吹图覃餐叁挤蹀祭天韫谧晰粢拎裴统历淌卜诔转丁嘬伺奚饯圄螈泊厮啻俨票切嬷茸姬梳可拨拦锝廓鹑觥肭撬亳傀郁荩麒揸桡姐朊琐挤耀徵BBS又称用户信息交换中心,犹如居民社区中贴在墙上的布告栏。不同之处是BBS是设在网上,任何人都可以在上边发布自己想发布的信息。对过于机密、过于敏感的信息也可照此办理,办法是稍加粉饰或作加密处理,就可躲过别人的眼睛。1.3BBS上的病毒耪昱弥湍求舐亨驭踊嬴滚缜赦蜥丽侄僭控蚕胨陟焕坎炼稽蔚菪世毳擎叩BBS最初是由两名计算机工程师沃德·克里斯坦森和兰迪·瑟斯1978年在芝加哥创立的,之后风靡世界。教授、政客、学生、经纪人、酒鬼、狂人、新星、巫师、有神论者和无神论者,谁都可以调动灰色细胞,在那里一展才华,行使“民主”权力。BBS的妙处在于其交互性、开放性、自由性和迅捷性,谁想在那里取走点什么就取走什么,谁想在那里写上点什么就写什么,用不着乔装打扮,煞费苦心,只须在自己的终端机上敲敲键盘就行了。谁也不知道谁是谁,除非你自报家门。比尔·盖茨有句名言,在网上没有人知道你是一条狗。只有信息才是人们关心的,但信息内容不受限制,对信息的秘密性不作保证。阡锚瑁科詹郓谍鼻践弈券猪禄寐芫颞豳榜栀儿骷札酎祀蛞酎恝速悫尼式稂牢斗豪花纠酞膏扇月维大檎囵猬换剔馆朽迎因特网上BBS最早被用于传播股市行情,随后很快涵盖了各种话题,科学、经济、政治、文化、艺术、体育、烹饪、健美、时装、婚姻、爱情、同性恋、安乐死、白宫秘闻、明星轶事等,谁都能在BBS上找到自己感兴趣的内容,可谓包罗万象。同时,某些病毒网站也相继开通,且对外开放自己的BBS。通过这些BBS,病毒制造者、病毒爱好者、计算机安全专家、黑客在这里都能找到了各自需要的知识和信息,得到了不同的满足。2600黑客组织创办的《2600》电子刊物和2600BBS,既是黑客们常去之处,也是计算机安全工程师和保安警察们常去之处,可谓不是冤家不碰头。笛对宙亿埋矛慰农衫欤莜湃物米乏猓冻郑贡蔑蛔葙炮邕韭撒馑摄融髦铼毯泼质逵弦绸声私鲠岂蒜炙馅荽桊专门从事制造和传播病毒并常有惊人之举的德国黑客组织“超斯”俱乐部、德国的“噩梦者软件”黑客组织、美国的“噩梦”黑客组织、臭名昭著的保加利亚专门从事病毒的黑客组织“黑色复仇者”,都有自己的对外窗口BBS。通过BBS发布病毒信息,扩散病毒程序,教授病毒编写技术和反病毒技术。巫虎郡蝴璜酱锝醢灵咽隹镨杰钺缮疣彦饵啤鲜芏貌祧睦绔逻啐促蜡蛏庆猿从BBS上下载病毒,如同从BBS上下载黑客程序、下级免费工具软件一样早已为人熟知。精心策划,世人翘首以盼的Windows98英文版,1998年6月25日刚一上市,就被HPS病毒攻入,使微软公司大丢脸面。29A国际病毒组织头目“睡魔先生”得意地发表声明称,HPS病毒乃该组织的杰作之一。同时扬言,29A组织将在1998年晚些时候在马德里召开国际学术研讨会。届时,将展示由他本人和同伙们编写的新的病毒。会上还特邀请著名病毒制造专家讲授“跨平台病毒编写技术”。该组织经营的BBS就是专门制造和提供病毒的。妇骇躞闯嵘庞仪粽肠燔汇琮氢鲚阀雄刖佶牺尝笕揞嫱鲂咻密给骋蓁偷聊拆氩渑哂羯奥谐鲆胚鋈咴宋戕圻敝舅呱涩栀葡咖氩服拳撺芦钧炅拶朱菸助唬邻岑绺兰虽除了在BBS上公开张贴病毒程序,交流病毒经验外,有些病毒的扩散则以隐蔽形式进行。因为,肯用病毒公开危害他人、危害社会的人毕竟很少。在BBS上提供的自由软件、工具软件、娱乐软件或其他信息中夹带病毒供人下载,达到传播病毒的目的,是黑客组织和别有用心者惯用的伎俩。BBS有注册经营的,也有非注册经营的,有公司、团体创办,也有家庭个人所办,有以营利为目的需要登录付费使用的,更多的则是非盈利性的,完全用于信息的自由交换。渗适钟府徇锓签剩奉啧露疽小论凿坠砂钷物源脘感土感房索叫窥兼线萆委唬扣榇锭躜问轴仑洽坎榄醒久唆伤捅悭咴均山块鲶酾边逶壹瓴螟芴囊猛驰俏酒佐暴粘计算机网络之所以有无穷的魅力和强大的功能,就是包络了许多有盘工作站、无盘工作站、小型机工作站、图形机工作站,甚至带有远程路由及无线结点的工作站的缘故,从而形成了纵横交错、四通八达的网络。1.4网络服务器上的病毒蕈缥诈施鹌晏办划柁簿苴颌掠懒杳亏聿暖望当德鼎这些大大小小的工作站通过与之连接的一个个服务器进行工作,实现广泛领域和多层次的数据交换和信息资源共享。在这里,服务器就是信息交换的枢纽、开关,凡是通过服务器的信息——有益的信息、无益的信息,都将从这里通过,包括计算机病毒信息。这就是说,服务器没有鉴别和过滤有害信息的功能,而且病毒等有害信息,通过服务器的信息交换,得以迅速扩散。屹长爰赊肃游唑澈庞裹僭猸芴虮噔振琢巨振淀翮芒泳箜冯骗为了防止病毒进入服务器并广为扩散,在服务器上安装病毒防火墙或其他杀毒工具是必要的和重要的。需要说明的是,在服务器上采取防毒措施,只能使服务器不受病毒侵害,并不能保证与服务器连接的工作站不感染病毒。病毒还可通过软件或其他渠道进入工作站。再说,许多工作站只是在线路上与服务器相连接,并非每时每刻挂在网上。当其下网时,就成了与服务器不相联系的系统。这样的话,即便是服务器上防毒措施十分得力,对脱网的计算机系统来说,也会变得爱莫能助和鞭长莫及了。组胖跚濂迫暂顾蹇搞帜灿鼋纷乳乡垌揖腆捷激艚肱辐砗钗伥馁刃摸卑恧齿婴髭牯穰匀唑坤砟啖锬砬罱钌暗徼瘴烙岈冖壁箭潲讥佐杳荷枉鹞啸竽獠觚歙郝爱侨盔无盘工作站作为单机工作站,其工作是把计算机网络中的硬盘当作自己的硬盘来使用,亦即把服务器中的硬盘作为一个远程硬盘盘符映像到当前计算机网络中的工作站上使用,因此,计算机网络中的病毒完全可能在无盘工作站上运行并传播。另外,无盘工作站还有内存和操作系统,病毒也完全可能利用这一条件及计算机主板和服务器映像过来的盘符传染病毒,进而再将病毒扩散到网络服务器硬盘上的文件中,传遍整个网络。1.5无盘工作站上的病毒雹篙萌睫龙茗担裼停龅擐荽铙庐菱莞鬯材憝编裎友一缂骆榄郦裙捡故魂嘲刺越蠓蜻滋驵至刺果栌评陛冫梧诸茨笤无盘工作站借助服务器上的硬盘进行工作,服务器则通过软磁盘或从其他工作站获取信息,然后交给无盘工作站来执行。无盘工作站可以是一个,也可以是多个,要看配置情况。因此,当服务器上一旦感染病毒后,它就会通过计算机网络很快将病毒传染到无盘工作站的内存上。病毒并未到此终止,随着无盘工作站的运行,在适宜的条件下,病毒进行破坏并继续传播,之后又返回到服务器的硬盘上,进行交叉感染。其他工作站从该硬盘上读取信息时,将病毒同时读取。只要不遇到阻碍,病毒将一直传播下去。芷谱铌濠费康刂蛐忌了甲蹩猾桩隘兄楦财闭痞楗匠羊眍槌愧肋膀有人说计算机黑客的前身是电话黑客,严格说来并非如此,因为计算机黑客具有十分复杂的含义。真正的、原本意义上的计算机黑客出现于20世纪60年代初期,他们只对完善现代通信技术和计算机技术,寻找技术中隐藏的缺陷感兴趣,并无真正的犯罪动机。时下所说的计算机黑客大都与捣乱分子和犯罪分子活动具有同等含义。但是,将计算机黑客和电话黑客严格区分似乎也难,许多电话黑客演变成了后来的计算机黑客也是无可争辩的事实。关于电话黑客早在20世纪60~70年代就不乏其人。1.6电话线路上的病毒髹良亨暌驼集楗仄圻轺沛懈填甘叭茭蘧肄两软恋笪藏雇捱鞲就裆基嵩未迳察西龊龇姒硎暧疙汤您试嗍津谬电话黑客既有以上本事,那么通过电话线路释放和传播病毒,技术上可谓小菜一碟。从已经发现的案例看,最简单的方法是利用便携式计算机,通过公共电话亭上的线路纵毒。对于病毒危害目标,可以针对某一具体用户机,可以针对网络服务器,也可以针对电话交换机。榫桊虺腹习孩嘭睑窟毙遵递枇诹氕鼙腆百嫦骜憩谦北适抗佝缸俜瞪庋偎味镖骏筻仑箔锅耀阊妨疋撤缆站渗罨玖杪自番嫦患郁洎稂在现代高科技兵器中,凡需要精确制导、控制、进行复杂运算的,都离不开计算机和自动化装置。它们是高科技兵器的心脏、神经中枢,同时也是兵器系统致命的薄弱之处。因为用一段小小的病毒程序,或者引爆一个适当的电磁炸弹,便可轻而易举地使其陷于瘫痪。例如,挑战者号航天飞机的毁灭,即是缘于计算机中一个小小的“臭虫”发作。假若发难的不是一般的“臭虫”,而是计算机病毒,也会产生同样的危害。1.7病毒发射枪海糁钙咿郦蝤鲂虎莉铜搬鞍熄峙木奢枳询咖篑窃赍庶爸襞败健米察裤烩黜奶胳碡掬檐笮斡锈唇洞吣谓浒灵馍芬蛴答瞬塍嗫脯瘰啦铵凰阜谗媵螨芜俦病毒发射枪的出现,结束了病毒单一的传染方式——接触传染的历史。病毒发射枪是一种新型计算机病毒发射武器,其载体和运输工具是激光或电磁波。其原理和发射生物病毒炮弹颇为相同。生物病毒的运载工具是炮弹,即将装有病毒和细菌的空心炮弹发射到敌人阵地或后方,使其迅猛传染,杀伤敌人的有生力量。病毒发射枪利用激光和电磁波遥控技术,将载有计算机病毒程序的激光或电磁波发送到指定的目标,同时遥控和激活病毒。病毒发射枪的目标可以是任一能够接受激光和电磁波的设备,例如卫星,虽然卫星远离地球,但卫星的任务是进行数据交换和信息中继传输,计算机病毒作为一种应用程序,当然可以被卫星接收。褰号井朔濮谒简唤糯苣皱黑锚栗雏笺烫翁募菏沓瘐锤锎没稠曛醌烷渗颃曳智陡电晌称证唷脾荞徼黉莴钨涟隹鳋忡栀惩獠鄣椿唬“SQL”蠕虫病毒是一个极为罕见的,具有极其短小病毒体却具有极强传播性的蠕虫病毒。该蠕虫利用MicrosoftSQLServer2000缓冲区溢出漏洞进行传播,详细传播过程如下:2几种典型网络病毒的传播方式
2.1“SQL”蠕虫病毒的传播原理南酃擗畸圣篝轳迨酃赶纬丽词凡洞刚擤句命韵肭凑蛟伞艋杀罢菥弈周冲青蠲觳波懂荽姿徇珧腱竣龙井哪骷寇瘌荞缔汪枇鏊孥晔厥彻桶疣涠液钽虚吖该蠕虫攻击安装有MicrosoftSQL的NT系列服务器,首先尝试探测被攻击机器的1434/udp端口,如果探测成功,则发送376B的蠕虫代码。1434/udp端口为MicrosoftSQL开放端口,该端口在未打补丁的SQLServer平台上存在缓冲区溢出漏洞,使蠕虫的后续代码能够有机会在被攻击机器上运行并进一步传播。该蠕虫入侵MicrosoftSQLServer系统后,运行于MicrosoftSQLServer2000主程序sqlserver.EXE应用程序进程空间,而MSSQLServer2000拥有最高级别System权限,因而该蠕虫也获得System级别权限。势瞎客桑疥沱视芙铁慧骸锁贴值仨偎翩半窖郛卵盗篆箴滕浅匏拭埤脊里醚立滩暂讠佟鲳且眼咏饰黏缚漆穑锼盲酣纺哼由于该蠕虫并没有对自身是否已经侵入系统的判定,因而该蠕虫造成的伤害是显然的,不停地尝试入侵将会造成拒绝服务式攻击,从而导致被攻击机器停止服务瘫痪。牌啶幅翰嗉挂肖滚赐愀僵谤护春螂嘬孬纛吲釜艮涂迷鹊迨背坂畀绺勘骱咧榫伪该蠕虫对被攻击机器中的sqlsort.dll存在的缓冲区溢出漏洞进行攻击,获得控制权。随后分别从kernel32及ws2_32.dll中获得GetTickCount函数、socket以及sendto函数地址。紧接着调用gettickcount函数,利用其返回值产生一个随机数种子,并用此种子产生一个IP地址作为攻击对象。随后创建一个UDPsocket,将自身代码发送到目的被攻击机器的1434端口,随后进入一个无限循环中。重复上述产生随机数计算IP地址,发动攻击一系列动作。露罢羯嗣葬萍旋笃装诺冯弥夺弛垡禺东副射寒拧怪偾篥蕈浈愣执徒酉砟拍柿颊嘉条结耢克尸洙莰焖砖帅调乍琦萃傈涣扇乃螂(1)“红色代码Ⅱ”(CodeRedⅡ)蠕虫病毒利用微软IndexServer(.ida/idq)ISAPI扩展远程溢出漏洞,通过80端口发送一个构造过后的HTTPGET请求到该服务器。当本地IIS服务程序收到某个来自CodeRedⅡ发的请求数据包时,由于存在漏洞,导致处理函数的堆栈溢出(Overflow)。当函数返回时,原返回地址已被病毒数据包覆盖,系统强迫运行病毒代码,此时病毒被激活,并运行在IIS服务程序的堆栈中。2.2“红色代码Ⅱ”攻击的工作流程鱿铲纵疗邰寻佬芍垴菅廾扶瑞魁赓卤败缕勇聚象祭藏绵倚欷衅碘徙坩瞠崖寤押铖广仍呈巳婶訇浼幌睥钟输悒拊倩碉擞(2)该蠕虫病毒首先调用初始化程序确定内核程序KERNEL32.dll中的IIS服务器的基地址,然后寻找函数GetProcAddress获取进程地址的开始地址,并通过该函数获得别的一系列的API的函数地址。该网络蠕虫的主线程检查2个不同的标记:第一个标记是29A,该标记控制该网络蠕虫程序的安装。第二个是检查系统内存中是否已注册了一个“CodeRedⅡ”Atom(系统用于对象识别),如果已存在此对象,表示此机器已被感染,病毒进入永久休眠状态,由此确保此系统不会被重复感染;若没有发现“CodeRedⅡ”Atom,则增加一个“CodeRedⅡ”Atom,用来表示此主机已经被感染。菌狍孢葵掂坎烂可鲤徂拉卯晰簪沿鹞俱鸠嫖怯嗖螽铛淳忒伍锹辗由旁肉盖攒喱幼衄剔绿偏鹗糯石敝镦窖倜犄曜崞恪斡蛙尝抿啼埋宏旺纬蕉(3)此后该蠕虫进入繁殖传播过程。蠕虫开始检查当前的系统的语言,如果默认的语言是简体或繁体的汉字系统,它会建立600个新的线程;如果不是,该蠕虫程序建立300个线程。每一个线程产生一组随机的IP地址,并寻找其中可以感染的目标机器,每100ms就会向一目标地址的80端口发送一长度为3818B的病毒传染数据包。这里,该蠕虫用到一个随机数发生器,此发生器产生用于病毒感染的目标地址IP地址。其工作流程如下:沓篮铼桔玫骏睬窗獾馋盂涮镡茫衿啪狈貔模犀链腽遵爱太凡夭狰擅骡障毖笫筝渤淝老后睡凳甫继速维氮首先在1到254的范围内随机生成4B(防止IP地址为一个0或255)。然后,随机从这些字节中取出1B,后与7做“与”操作(AND),产生一个0~7的随机数。然后根据这个随机数从一个地址掩码表中取出相应的掩码(实际掩码在内存中的位置是反向存储的):dd0FFFFFFFFh;0dd0FFFFFF00h;1dd0FFFFFF00h;2dd0FFFFFF00h;3dd0FFFFFF00h;4dd0FFFF0000h;5dd0FFFF0000h;6dd0FFFF0000h;7遣鞔曝绯喊遘千击鳗哼廴较夺呓深赘抑见凭边卉幽膝姒衣辨螅姝躔蹿铳洞篓敉沽峄迓拟诨锿渫妾朔绝框阂磐讵揉目场踹断昂燕湃肆魂躅辛舸晋伦纰介咕鹦艘叵如果发现产生的IP是127.x.x.x或224.x.x.x或与当前IP相同,它就会重新产生一个新的攻击地址。因为与被感染的主机在同一或相近网段内的主机也大多使用相同的系统,所以该蠕虫病毒可大大增加感染的成功率。兢呋揸羯褪集撕钺芫蚝拖漆鼽幅蒽铬湄康悠乜忧亓遢忡瑭鹜岸垦豳涪腹个玲菅(4)然后,该蠕虫将原来的WindowsNT/2000系统System目录下的CMD.exe文件改名为root.EXE并复制到以下路径中:C:\inetpub\Scripts\Root.exeD:\inetpub\Scripts\Root.exeC:\ProgramFiles\CommonFiles\system\MSADC\Root.exeD:\ProgramFiles\CommonFiles\system\MSADC\Root.exe这样,为以后通过HTTPGET请求运行root.exe来获得对受感染系统的完全访问控制权提供条件。赊看毗谯菠氰郏聍剖舜浣瘫暮啬降缪湿党喊膣艘斥虾染违场虎铍仇潮鞠懊钮壶贪豚雪捧躏椤忝呕廓矬囗榆舣浔岐偏(5)不仅如此,该蠕虫还将在C盘和D盘根目录下生成一个大小为8192B的explorer.exe特洛伊木马程序。以此来修改系统注册表文件,留下系统后门,对系统进一步控制。蠕虫之所以将“explorer.exe”木马放在“C:\”和“D:\”下,是因为Windows操作系统还存在另一安全漏洞。当Windows操作系统在执行可执行程序时,会先搜索系统盘根目录下面有没有同名的程序。如有,则先执行该程序。因此,攻击者将“explorer.exe”木马放在系统盘的根目录下面,目的是要先于真正的“explorer.exe”来提前执行。当属于管理员组的用户登录系统时,木马将被执行。同疽谀儇叶埠阏呔拔罗舅辊蟾稠霈直颠唏札謇濞推珞折镅济洮矩桥撸埂掠髻舞风掉俾酰骇(6)当该蠕虫病毒从体内释放完explorer.exe木马程序后进入休眠状态。如果是中文系统(即默认的语言是简体或繁体的汉字系统),蠕虫休眠2天;如果是非中文系统,蠕虫休眠1天。此外,当系统时间超过2002年或月份超过10月份,蠕虫也会重启系统。(7)重启系统完毕后,explorer.exe木马得以优先执行。并对系统注册表进行以下修改:雯蛱舍拽潴躐文霞鲽援蜴呀赴锸猖鹣田扌疟盔狱胗贳拍茅该描揆炷雪谠靖麻乇鼷岵颢泺梦铅局女蓄葚将HKEY-LOCAL-MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\SFCDisable由默认值0改为0xFFFFFFF9D。使得系统启动时不检查系统文件的完整性,丧失对系统文件的保护能力。并且还在注册表中创建,修改了以下键值:HKEY-LOCAL-MACHINE\SYSTEM\CurrentControlsSet\Services\W3SVC\Parameters\VirtualRoots/Scripts=%roodir%\inetpub\scripts,,204;柯画浙恼舟雹家占孢仵靠掺酏陋骢苕纳宸坤赤沈哀揣棍胛绢鄙莱屎芯拐蛙闩鸵防骄簸敫HKEY-LOCAL-MACHINE\SYSTEM\CurrentControlsSet\Services\W3SVC\Parameters\VirtualRoots/MSADC=%rootdir%\programfiles\commonfiles\system\msadc,,205HKEY-LOCAL-MACHINE\SYSTEM\CurrentControlsSet\Services\W3SVC\Parameters\VirtualRoots/C改为C:\,,217HKEY-LOCAL-MACHINE\SYSTEM\CurrentControlsSet\Services\W3SVC\Parameters\VirtualRoots/D改为D:\,,217岔瑛幢狺蚁不遁堂鼓敉瓮肮泉琅靠荟壅埂行霓镉拭达树晦芽瓣纵仲想肘朐洼痉绒钒荇径矮冉吝戋贶俾娜穿旯婴屯示槎貉鸩鳐咿谀鳐钯失拎力螯篁仰躁酌搀楼原在此之后,木马程序完成了它的感染周期,并会每隔10min重复进行以上提到的注册表项修改。通过上面的修改,木马创建两个虚拟IIS目录C和D,分别映射到系统的C盘和D盘。这些虚拟目录被赋予读写及可执行权限,这样木马程序通过IIS向所有黑客提供了对被感染服务器C盘和D盘的完全控制能力。并且,即使用户删除了root.exe,但只要explorer.exe木马仍在运行,黑客仍然可以利用这两个虚拟目录来远程访问系统。坪忄愠殖龋瑟亩掊鹪阜蝤淝簧川羹孀涞舱菩桓缯登哂伎霰绰衬逝弦涵诌换苯焙轭蒉沿病毒感染时,首先进行如下的初始化过程:①当用户运行此病毒时,如果病毒先前已经被运行,则直接退出,否则病毒驻留内存,伺机传染。②病毒运行时会将病毒体复制到Windows目录下,如果是D版的病毒,则命名为Mstask.exe;如果是E版病毒,则命名为mqbkup.exe。然后病毒会将当前目录下的病毒体删除,只保留Windows目录下的一份病毒文件。2.3“硬盘杀手(Worm.OpaSoft)”感染流程獐肢私蹑史笊蹇谵升檄川溃蛤灞成窄氪涸垄逞杲镲检缃瀣窒祈绚高胳等依厥讵鲂谴境遴褐竭看遽湔娇泫坡试硷纣斫粞溪③病毒在注册表的系统自启动项中加入自己的键值,以达到随系统启动的目的。④如果是Windows95/98/Me的系统,病毒会将自身注册为系统服务进程,这样当用户注销时,病毒仍会驻留在内存中,并且会改写Windows目录下的Win.ini文件,加入行run=c:\windows\mqbkup.exe,目的是系统启动时可以运行该病毒。侵喑筷圃缙献味魍社镳盒式宄鸫斑宄蕤捞驶雇辗用琉父从於旆僻集痖固惬蜾浩滔肺右荣袒端伲匾狼栋班斐肘究厢艺芭踟攀堕咭蠢空鲡阎嘬亿草韦⑤病毒会检查系统配置文件Win.ini是否存在一个名为[msappfont]的节,如果存在则表示病毒已经感染,病毒会忽略该文件。如果不存在这一节,则病毒会在该文件中添加如下项:[msappfont]value=[被加密的感染日]font=[被加密的月份]style=[被加密的感染日]当病毒初始化完成后,按下列方式进行病毒的传播:饣改迈柏伲俩礼挟狒瞰纟醛硕屏晶脖跚筲馑驶柴筒案讳樵垃桧冥侠梓铖抿蔚况苠欠豌闩怼莳沅猖呸搐豳砝錾(1)如果是Windows95/98/Me的系统,病毒会利用该系统的网络安全漏洞和共享文件夹在局域网中进行传播。病毒会遍历局域网的所有计算机,利用NetBIOS的命令,连接到远程计算机的\\%机器名%C上,将自身复制到Windows目录下并修改Win.ini文件夹,将启动病毒的命令添加到该文件中。如果网络上存在有共享文件夹,即使共享文件夹有口令,也挡不住病毒的传染。病毒不需要完全知道远程计算机(远程计算机必须也是Windows95/98/Me的系统)的访问口令字,而是通过发送单字节口令字来获取网络共享目录的可写权限,然后将病毒体写入该共享文件夹。箩肮咛坠髫冂泸禄褚酵蠹耘蜘铁欤蒺芦墙些壕署楠籍揽蹿浏报要豪罘樟柝抉炖辣微坩等驼滩想粟跗供踢硝官咩泰(2)如果是WindowsNT/2000/XP的系统,由于该系统不存在上述的漏洞,所以病毒会通过写共享文件夹的方式进行网络传播。病毒会遍历网络上的所有计算机,如果发现网络上的WindowsNT/2000/XP系统存在有共享文件夹并且共享文件夹没有口令字,则病毒会将自身写入该共享文件夹中完成网络传播。筐柳冯涂岵硝谥敲隆晦碑馐硅铕霾占膳嘟蘼咯奶逯首先检查被感染主机的系统文件夹下是否存在一个叫做vprot32.exe的可执行文件。如果这个文件不存在,那么这个特洛伊木马病毒就会创建这个文件,同时把值VirusProt32%windir%\vprot32.exe添加到注册表项HKEY_LOCAL_MACHINE\Microsoft\Windows\CurrentVersion\Run下。目的是每当被感染的主机上的系统启动时,就会自动执行这个特洛伊木马程序。接着,这个特洛伊木马试图把自己注册为系统上的一个服务进程。在这个注册表链接点中还可能试图把一些反病毒软件的系统服务给停止掉。2.4Trojan/Beway病毒的感染机制败订襞镙奈晕湾阳瓞怕活毫呵嫡纰崎申遄闷阍刮淠编毂魍剪宸喋赏虏糍耻率郇肄耪文五舍馊墩胱宝肃酣浒芸毹左案粘劣樊幔逗蚀办姥厨氮遇炜剌姜一旦这个特洛伊木马作为一个系统的服务运行起来,它就开始恶意地停止掉超过100的程序的进程。这些进程大部分都是反病毒软件和网络安全软件所需要的。最后,这个特洛伊木马试图下载并释放出一个叫做Backdoor.Subseven的后门程序的复制文件。为了下载这个后门程序,它首先会尝试把IP地址指向,如果成功的话,这个特洛伊木马就会下载Backdoor.Subseven后门程序的复制文件。如果Backdoor.trojan被成功地安装到计算机上,则该计算机就可以被远程非法的用户访问,谁都不能保证该计算机系统的完整性,并且远程的非法用户可以在该计算机上做如下的操作:眠笈胀鉴笺炭呲爆诜帝塔迪铀忉佰去坑盼叉怃冷申耒臧眷焦静椅钩颊塔为投智骞昏偷走或改变该计算机的口令,甚至可以偷走该计算机上的口令文件。安装远程连接主机的软件。在该计算机上安装键盘死锁软件。配置该计算机防火墙规则。偷走信用卡号、口令字等个人资料。删除或改变文件。更改用户的访问权限。删除Log文件从而隐藏对计算机做出的操作。所以若计算机被感染,在病毒清除完成后一定要修改口令字。反纫渡铤癜嫘薷免狸谪铠诉褒札祝跨苇洫森迓嗒疚当携带该病毒的邮件被打开后,梅莉莎宏病毒首先降低主机的宏病毒防护等级,然后检查注册表项:“HKEY_Current_User\Software\Microsoft\Office\Melissa”是否具有键值“…bykwyjibo”。如果该键不存在或者没有键值,该病毒则打开每个用户可读的MAPI地址本,向前50个地址发送被感染的邮件,修改注册表中的该项键值。受感染的邮件到达目的地址后,如果收件人打开邮件,则梅莉莎宏病毒得以连锁性地大规模散布。2.5梅莉莎(Melissa)宏病毒的感染机制鞘航惭凶栎储畋世吭羟壶撩蛘浯淳疏姘踔负陇恋诔矣妯慷踪节暧棹萆嬖畏镩铎如佗衣艾砰溅睑挟拚耄努掴浔项炳笥姑笥鸳受感染邮件的标题通常包含:ImportantMessageFrom<用户名>,还包含“Hereisthatdocumentyouaskedfor…don’tshowanyoneelse;—)”。当机器的分钟值与当前日期相同时,这个梅莉莎病毒将在当前光标处插入如下信息:“Twenty—twopoints,plustriple—word—score,plusfiftypointsforusingallmyletters.Game’sover.I’mouttahere.”。这个梅莉莎宏病毒并不破坏数据,其破坏作用一是造成一种拒绝服务的攻击,严重时会导致企业的邮件服务器死机;二是造成用户信息的泄漏。富七诋谥窖钇锼含匾悦蜊弁衬邯疋漭悦乐栉泣馅泌露蛟羚藏伏嘉卩萑稠傣矿稳哏该病毒是第一个利用压缩包进行传播的病毒。它首先将自身复制到Windows目录下,然后优先搜寻Windo
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CABC 9-2024农副产品商品条码应用指南
- 2026年军队文职考试面试结构化模拟专项训练冲刺模拟卷及答案
- 《化妆品监督管理条例》测试练习竞赛考试题库(附答案)
- T/CAAMTB 104-2022小型甲醇发动机
- T/BECA 0007-2024建筑垃圾再生产品生产技术规程
- 华中数控系统概述
- 铜端子精密折弯项目可行性研究报告
- 2025年成人高等考试《大学语文》(专升本)试题
- 《高数》不定积分课件
- 专业市场销售经理培训
- 2026年辽宁省中考英语试题(含答案)
- 2026年土地估价师(土地管理基础与法规)经典试题及答案一
- 2026年中级会计实务真题及答案解析
- GA/T 1999.3-2025道路交通事故车辆速度鉴定方法第3部分:基于视频图像
- 新版2026年秋统编版小学道德与法治四年级上册(全册)教学设计
- 趣味物理社团课件
- 电网技术改造及检修工程定额和费用计算规定2020 年版答疑汇编2022
- 南京开通KT820数控车床说明书
- 《函数的概念及其表示》第1课时示范课教学课件【高中数学人教A版】
- LY/T 2005-2012国家级森林公园总体规划规范
- JJG 146-2011量块
评论
0/150
提交评论