震荡波病毒的中毒表现和震荡波病毒特点及防范办法
震荡波病毒的中毒表现和震荡波病毒特点及防范办法?
震荡波病毒是比较有名的一种计算机病毒,中毒后会给网友数据、操作系统形成很大的损坏,甚至电脑不能启动!当然随着杀毒软件免费流行,病毒越来越少,不过呢还是否能不防,下面小编要详解震荡波病毒的中毒表现和震荡波病毒特点及防范办法。
冲击波(worm.Blaster)病毒是利用微软公司在2003年7月21日公布的RPC漏洞进行传播的,只要是计算机上有RPC服务并且无打安全补丁的计算机都存在有RPC漏洞,具体涉及的操作系统是:windows2000、XP、server 2003。
该病毒感染系统后,会使计算机产生下列现象:系统资源被大量占用,有时会跳出RPC服务终止的对话框,并且系统反复重启, 不能收发邮件、不能正常复制文件、没有法正常浏览网页,复制粘贴等操作受到严重影响,DNs和IIs服务遭到非法拒绝等
震荡波(shockwave)是一种电脑病毒,为I-worm/sasser.a 的第三方改造版本,与该病毒以前的版本相同,通过微软的最新LsAss漏洞进行传播,大家及时提醒广大网友及时下载微软的补丁程序来预防该病毒的侵害。如果在纯Dos环境下执行病毒文件,会显示出谴责美国大兵的英文语句。
具体技术特征如下:
1、感染系统为:windows 2000、windows server 2003、windows XP、windows 7 ;
2、利用微软的漏洞:Ms04-011
3、病毒运行后,将自身复制为%winDir%\napatch.exe ;
4、在注册表启动项HKEY_LoCAL_MACHINE\soFTwARE\Microsoft\windows\Current Version\Run下创建:“napatch.exe” = %winDir%\napatch.exe;这样,病毒在windows启动时就得以运行;
5、在TCP端口5554建立FTP服务,用以将自身传播给其他计算机;
6、随机在网络上搜索机器,向远程计算机的445端口发送包含后门程序的非法数据,远程计算机如果存在Ms04-011漏洞,将会自动运行后门程序,点击后门端口9996。病毒利用后门端口9996,使得远程计算机连接病毒点击的FTP端口5554,下载病毒体并运行,从而遭到感染;
7、病毒还会利用漏洞攻击LsAss.EXE进程,被攻击计算机的LsAss.EXE进程会瘫痪,windows系统将会有1分钟倒计时关闭的提示;
8、病毒在C:\win32.log中记录其感染的计算机数目和IP地址.
该病毒主要利用微软ssL安全漏洞进行攻击。微软证书服务中使用的PCT(Private Communication Technology)协议在解决客户端请求的时候存在一个远程缓冲区溢出漏洞,该协议是基于Microsoft IIs 5 wEB平台的Microsoft ssL(secure sockets Layer)库的实现。
生成病毒文件
病毒运行后,在%windows%目录下生成自身的拷贝,名称为avserve.exe,avserve2.exe等,文件长度为15872字节,和在%system%目录下生成其它病毒文件
例如:
c:\win.log : IP地址列表
c:\wINNT\avserve.exe : 蠕虫病毒文件本身
c:\wINNT\system32\11113_up.exe : 大概生成的蠕虫文件本身
c:\wINNT\system32\16843_up.exe : 大概生成的蠕虫文件本身
修改注册表项
病毒创建注册表项,使得自身能够在系统启动时自动运行,在 HKEY_LoCAL_MACHINE\software\Microsoft\windows\CurrentVersion\Run下创建
“avserve”=”c:\wINNT\avserve.exe”
通过系统漏洞主动进行传播
病毒主动进行扫描,当发现网络中存在微软ssL安全漏洞时,进行攻击,然后在受攻击的系统中生成名为cmd.ftp的ftp脚本程序,通过TCP端口5554下载蠕虫病毒。
怎么防范“震荡波”
首先,网友必须迅速下载微软补丁程序,作为对于该病毒的防范。
怎么解决“震荡波”
第三方工具
金山或者瑞星网友迅速升级杀毒软件到最新版本,然后点击个人防火墙,将安全等级设置为中、高级,封堵病毒对该端口的攻击。非金山或者瑞星和360网友迅速下载专杀工具。
如果网友已经被该病毒感染,首先应该立刻断网,手工删除该病毒文件,然后上网下载补丁程序,并升级杀毒软件或者下载专杀工具。手工删除办法:查找C:\wINDows目录下产生名为avserve.exe的病毒文件,将其删除。
手工清理
1、断网打补丁
如果不给系统打上相应的漏洞补丁,则连网后依然会遭受到该病毒的攻击,网友应该先到微软网站下载相应的漏洞补丁程序 ,然后断开网络,运行补丁程序,当补丁安装完成后再上网。
2、清除内存中的病毒进程
要想彻底清除该病毒,应该先清除内存中的病毒进程,网友可以按CTRL+sHIFT+EsC三键或者右键单击任务栏,在跳出菜单中选中“任务管理器”点击任务管理器界面,然后在内存中查找名为“avserve.exe”的进程,找到后直接将它结束。
3、删除病毒文件
病毒感染系统时会在系统安装目录(默认为C:\wINNT)下产生一个名为avserve.exe的病毒文件,并在系统目录下(默认为C:\wINNT\system32)生成一些名为《随机字符串》_UP.exe的病毒文件,网友可以查找这些文件,找到后删除,如果系统提示删除文件失败,则网友需要到安全模式下或Dos系统下删除这些文件。
4、删除注册表键值
该病毒会在电脑注册表的HKEY_LoCAL_MACHINE\software\Microsoft\windows\Currentversion\Run项中建立名为“avserve.exe”,内容为:“%wINDows%\avserve.exe”的病毒键值,为了防止病毒下次系统启动时自动运行,网友应该将该键值删除,办法是在“运行”菜单中键入“REGEDIT” 然后调出注册表编辑器,找到该病毒键值,然后直接删除。
以上就是关于震荡波病毒的一些相关信息了,虽然许多网友已经在使用更高级版本的windows操作系统,不过对于winXP使用大国中国来说,该病毒还是需要防范的。
相关文章
更多+-
11/30
-
06/07
-
12/25
-
05/31
-
11/22
手游排行榜
- 最新排行
- 最热排行
- 评分最高
-
动作冒险 大小:322.65 MB
-
角色扮演 大小:77.48 MB
-
动作冒险 大小:327.57 MB
-
角色扮演 大小:333 B
-
卡牌策略 大小:260.8 MB
-
模拟经营 大小:60.31 MB
-
模拟经营 大小:1.08 GB
-
角色扮演 大小:173 MB