租房买房买生意上iU91
查看: 1407|回复: 22
打印 上一主题 下一主题

[电脑] 查杀冲击波病毒

[复制链接]   [推荐给好友]
跳转到指定楼层
楼主
发表于 2003-8-12 12:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
2003年8月11日通发现一种新型的蠕虫病毒,经分析证实该蠕虫病毒是“冲击波”(WORM_MSBlast.A)病毒,目前已在全球迅速传播,由于该病毒利用了7月16日微软公布的RPC漏洞进行传播,而很多系统目前尚没有下载安装该漏洞的补丁程序,所以传播速度相当迅速,波及范围也十分广泛。截止到8月12日15:30我们已经接到北京、天津、辽宁、广东等地多个用户的报警,并且企业用户相对较多,受影响的计算机已超过一万台。


  遭受该蠕虫感染后可能出现以下现象,Word、Excel、Powerpoint等文件无法正常运行,弹出找不到链接文件的对话框,一些功能如“粘帖”等无法正常使用,控制面板出现异常、系统文件无法正常显示、Windows界面下的功能无法正常使用、计算机反复重新启动等现象。受到DDOS攻击的网站会因收到的服务请求太多而不能处理正常的请求,它可能消耗大量的带宽。

  
  蠕虫名称:“冲击波”(WORM_MSBlast.A)

  蠕虫长度:6,176字节(缩后)11,296字节(未压缩)

  受影响的系统:Windows NT/2000/XP

  病毒特性:

  该蠕虫是利用前不久微软公布的RPC DCOM缓冲溢出漏洞进行传播的互联网蠕虫。它能够使遭受攻击的系统崩溃,并通过互联网迅速向容易受到攻击的系统蔓延。

  RPC DCOM缓冲溢出漏洞可以允许一个攻击者在目标机器上获得完全的权限并且可以执行任意的代码。有关该缓冲溢出漏洞的详细信息,请访问

  微软网页Microsoft Security Bulletin MS03-026

  或应急中心网页www.antivirus-china.org.cn/content/rpc.htm

  蠕虫会持续扫描具有漏洞的系统,并向具有漏洞的系统的135端口发送数据。在1月至8月的16日至31日以及九月至十二月的任意一天,蠕虫会发动对windowsupdate.com的DDos攻击。

  蠕虫在网络中持续扫描,寻找容易受到攻击的系统,它就会从已经被感染的计算机上下载能够进行自我复制的代码MSBLAST.EXE,蠕虫驻留系统后在注册表中创建以下键值,以达到随系统启动而自动运行的目的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Windows auto update = MSBLAST.EXE之后,蠕虫检查自身是否已常驻内存,如果已经在内存中运行,则停止继续运行,反之蠕虫则继续运行,并检查当前计算机是否有可用的网络连接。如果没有连接,蠕虫每间隔10秒对Internet连接进行检查,直到Internet连接被建立。一旦Internet连接建立,蠕虫会打开被感染的系统上的4444端口,并在端口69进行监听,扫描互联网,尝试连接至其他目标系统的135端口并对它们进行攻击。

  蠕虫中可以找到如下字符串:

  “Billy Gates why do you make this possible? Stop making money and fix your software”(比尔·盖茨,你为什么要使这种攻击成为可能?不要再挣更多的钱了,好好修正你发行的软件吧。)请用户参考以下操作。

  病毒清除的相关操作:

  1、终止恶意程序

  打开Windows任务管理器Windows 95/98/ME系统按CTRL+ALT+DELETE WindowsNT/2000/XP系统按CTRL+SHIFT+ESC在运行的程序清单中查找进程“MSBLAST.EXE”,终止该进程的运行。

  2、删除注册表中的自启动项目

  单击开始>运行,输入Regedit,然后按Enter键打开注册表编辑器在左侧面版中依次双击HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run在右边的列表中查找并删除以下项目Windows auto update" = MSBLAST.EXE关闭注册表编辑器

  3、登录微软网站,安装RPC漏洞的补丁程序:

  Microsoft Security Bulletin MS03-026

  4、对135端口、69端口的访问进行过滤,使得只能进行受信任以及内部的站点访问

  5、运行杀毒软件,对系统进行全面的病毒扫描和清除

  6、重新启动计算机,再次进行病毒扫描,确认病毒是否彻底清除

  
2#
发表于 2003-8-12 19:06 | 只看该作者
tks
回复 支持 反对

使用道具 举报

3#
发表于 2003-8-12 19:10 | 只看该作者
大虾: 我按要求下了补丁,但装不上啊,系统是盗版的啊,真急死人了,虫还在闹啊.
回复 支持 反对

使用道具 举报

4#
发表于 2003-8-12 19:58 | 只看该作者
I may send you a program for killing the virus if you want.
回复 支持 反对

使用道具 举报

5#
发表于 2003-8-12 20:26 | 只看该作者
Should install the firewall: ZoneAlarm, it's free !!!
回复 支持 反对

使用道具 举报

6#
发表于 2003-8-12 20:34 | 只看该作者
To: dasooncn

Pls. send me the program, thanks a lot!
zch@primus.ca
回复 支持 反对

使用道具 举报

7#
发表于 2003-8-12 20:38 | 只看该作者
To: cdavid

Where to get the free Zonealarm?
Could you send me it? thanks a lot!
回复 支持 反对

使用道具 举报

8#
发表于 2003-8-12 21:25 | 只看该作者
please send me one sinoquebecois2003@yahoo.ca
回复 支持 反对

使用道具 举报

9#
发表于 2003-8-12 21:56 | 只看该作者
用户手工清除方法:请查看系统目录中是否存在一个名为:msblast.exe的文件,如果存在,则证明已经中了该病毒,用户需要做以下操作:首先打开任务管理器,找到名为:“msblast.exe”的进程,然后将之终止;然后到系统目录下直接删除该病毒文件;最后利用注册表编辑工具寻找HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项,删除掉“windows auto update”键值即可完全清除该病毒。

http://tech.sina.com.cn/s/n/2003-08-12/1812220140.shtml
在页面左上方的搜索口里输入你问题的关键词,你会发现很多问题其实已经有答案了。上帖提问前你search了吗?当你懂得了搜索,你才会发现有网真好!
回复 支持 反对

使用道具 举报

10#
发表于 2003-8-12 23:38 | 只看该作者
经验谈:
在\windows\system32下找到msblast.exe的档案,但遭delete denial 警告,无法
消除。虽然也在注册表编辑工具,windows auto update”中消除键值,但使用时仍定时发作(平均每十分钟左右发病一次)。

最后有效又快速一招:
用Symantec 的Ghost 曾制过的Images file ,将这Image 重新Restore 后,电脑一切恢复正常。

Microsoft 的网页也许因上网提取PATCH的用户太多,由今晚九点多开始,完全无法进入。MSN Messanger 及Hotmail 更别提,完全无法使用。Yahoo mail 的登入也要花费相
当长时间。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

Copyright © 1999 - 2025 by Sinoquebec Media Inc. All Rights Reserved 未经许可不得摘抄  |  GMT-5, 2025-1-10 06:14 , Processed in 0.085555 second(s), 43 queries .