找回密码
 注册

QQ登录

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

扫一扫,访问微社区

快捷导航
事务所专题-柯南20周年纪念事件簿
搜索
查看: 920|回复: 15
打印 上一主题 下一主题

这是不是木马????

[复制链接]

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
111
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-8-15
跳转到指定楼层
顶楼
发表于 2004-9-5 15:13:41 |只看该作者 |倒序浏览
我家有许多的:Generic Host Process for win32 Services访问远程地址
不知道这个是不是木马???????
改怎么杀掉??
真相只有一个,无所不知~脑袋只有一个

觉醒的小五郎

9

主题

3

好友

544

积分

 

升级
44%
帖子
3391
精华
1
积分
544
威望
236
RP
686
金钱
1570 柯币
人气
373 ℃
注册时间
2003-10-14

M13票房保卫战功臣

沙发
发表于 2004-9-5 16:07:15 |只看该作者

回复: 这是不是木马????

不是,我这里也有,应该不用担心
回复

使用道具 举报

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
111
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-8-15
板凳
发表于 2004-9-5 18:09:43 |只看该作者

回复: 这是不是木马????

别人告诉我了~
这个是病毒的~~~~
回复

使用道具 举报

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
111
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-8-15
地板
发表于 2004-9-5 18:10:52 |只看该作者

回复: 这是不是木马????

此病毒利用“震荡波”的后门及系统MS-4011漏洞进行传播,会尝试清除系统里的“震荡波”、“恶鹰”、“网络天空”等多个电脑病毒,可能造成系统异常。占用大量网络资源,可能会造成企业局域网运行缓慢甚至瘫痪。

  一、病毒评估

  1.病毒中文名:假警察
  2.病毒英文名:Worm.Win32.Dabber.a
  3.病毒别名:Worm.Win32.Dabber.A (AVP)
  4.病毒大小:29,696字节
  5.病毒类型:蠕虫病毒
  6.病毒危险等级:★★★★
  7.病毒传播途径:系统漏洞/后门
  8.病毒依赖系统:Windows 9X(可感染,但无危害)NT/2000/XP(可危害)

  二、技术细节

  1.复制自己到系统目录并实现自启动

  病毒运行后,将自己复制到%SYSTEM%目录,c:\Documents and Settings\All Users\Main menu\Programs\StartUp目录及c:\Documents and Settings\All Users\Start Menu\Programs\Starup目录中,文件名为:package.exe。在注册表HKEY_LOCAL_MACHINE\SOFTWARE
\Microsoft\Windows\CurrentVersion\Run中加入自己的键值:sassfix=%system%\package.exe,病毒使用"sas4dab"为互斥量。

  2.试图清除一些病毒的注册表键值:

  尝试删除注册表Run项中的以下键值,使之不能正常启动:
  Video Process.
  TempCom.
  SkynetRevenge
  MapiDrv
  BagleAV
  System Updater Service
  soundcontrl
  WinMsrv32
  drvddll.exe
  navapsrc.exe
  skynetave.exe
  Generic Host Service
  Windows Drive Compatibility
  windows.Microsoft Update
  Drvddll.exe
  Drvddll_exe
  drvsys
  drvsys.exe
  ssgrate
  ssgrate.exe
  lsasss
  lsasss.exe
  avserve2.exe
  avvserrve32.avserve

  3.建立四个线程实现一些功能。

  (1)后门:
  病毒监视9898端口,等待客户端的连接。该后门可以执行一些如:执行文件,从特定网站下载文件等功能。

  (2)TFTP服务器:
  病毒监听69端口,实现一个tftp服务器,一旦病毒成功的利用漏洞攻击一个系统后被攻入的系统将从利用该服务器将病毒复制过去执行。以达到传播的目的。

  (3)一个空线程:
  病毒作者并没有实现任何代码。(可能下个版本将实现)

  (4)利用漏洞进行攻击
  病毒利用本地系统的ip进行计算,找到攻击目标地址并尝试对其5554端口(震荡波的后门)的连接。

  A.如果联接失败:

  病毒将尝试对其9898端口的连接(用以识别目标系统是否已被病毒感染过),失败(目标系统没有被病毒感染)时病毒利用MS04-011漏洞对目标系统进行攻击,并利用自己的tftp服务器将自己复制过去。

  B.联接成功:

  病毒将尝试对其9898端口的连接(用以识别目标系统是否已被病毒感染过)当失败(目标系统没有被病毒感染)时病毒利用震荡波的后门将自己复制过去。

  三、解决方案:

  升级杀毒软件的病毒库到最新版
真相只有一个,无所不知~脑袋只有一个
回复

使用道具 举报

觉醒的小五郎

9

主题

3

好友

544

积分

 

升级
44%
帖子
3391
精华
1
积分
544
威望
236
RP
686
金钱
1570 柯币
人气
373 ℃
注册时间
2003-10-14

M13票房保卫战功臣

5
发表于 2004-9-5 18:38:33 |只看该作者

回复: 这是不是木马????

[QUOTE=kenan321]别人告诉我了~
这个是病毒的~~~~[/QUOTE]
在正常的系统中本来就是有这个进程的,而且也是有svchost.exe在进程中,冲击波只是利用了svchost.exe文件,但不表明进程中所有的svchost.exe都有毒,在2000里正常的话应该有4个svchost在进程中,xp好像也一样
奔四的男人了~
回复

使用道具 举报

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
111
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-8-15
6
发表于 2004-9-5 18:46:39 |只看该作者

回复: 这是不是木马????

倒~
在别的论坛里人家确实是这样告诉我的
真相只有一个,无所不知~脑袋只有一个
回复

使用道具 举报

最后的银色子弹

日语教室杂役

28

主题

55

好友

7210

积分

 

昵称
Carpe diem
帖子
97655
精华
7
积分
7210
威望
3189
RP
7611
金钱
28229 柯币
人气
2767 ℃
注册时间
2003-11-15
7
发表于 2004-9-5 18:57:01 |只看该作者

回复: 这是不是木马????

同意,应该是毒
回复

使用道具 举报

觉醒的小五郎

9

主题

3

好友

544

积分

 

升级
44%
帖子
3391
精华
1
积分
544
威望
236
RP
686
金钱
1570 柯币
人气
373 ℃
注册时间
2003-10-14

M13票房保卫战功臣

8
发表于 2004-9-5 19:03:49 |只看该作者

回复: 这是不是木马????

………………真是一朝被蛇咬十年怕井绳
不放心的话到瑞星网页的免费查毒去查查
奔四的男人了~
回复

使用道具 举报

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
111
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-8-15
9
发表于 2004-9-5 19:43:32 |只看该作者

回复: 这是不是木马????

如果不是病毒,那他为什么还要连接远程地址???
真相只有一个,无所不知~脑袋只有一个
回复

使用道具 举报

觉醒的小五郎

9

主题

3

好友

544

积分

 

升级
44%
帖子
3391
精华
1
积分
544
威望
236
RP
686
金钱
1570 柯币
人气
373 ℃
注册时间
2003-10-14

M13票房保卫战功臣

10
发表于 2004-9-5 19:47:50 |只看该作者

回复: 这是不是木马????

[QUOTE=kenan321]如果不是病毒,那他为什么还要连接远程地址???[/QUOTE]
其实他哪里都没有连,你可以通过防火墙察看
奔四的男人了~
回复

使用道具 举报

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
111
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-8-15
11
发表于 2004-9-5 19:56:17 |只看该作者

回复: 这是不是木马????

你自己看
回复

使用道具 举报

杯户中学生

0

主题

0

好友

1

积分

 

升级
0%
帖子
111
精华
0
积分
1
威望
0
RP
0
金钱
0 柯币
人气
0 ℃
注册时间
2004-8-15
12
发表于 2004-9-5 19:58:36 |只看该作者

回复: 这是不是木马????

我的附件...
回复

使用道具 举报

觉醒的小五郎

9

主题

3

好友

544

积分

 

升级
44%
帖子
3391
精华
1
积分
544
威望
236
RP
686
金钱
1570 柯币
人气
373 ℃
注册时间
2003-10-14

M13票房保卫战功臣

13
发表于 2004-9-5 20:06:35 |只看该作者

回复: 这是不是木马????

监视135端口是正常的,如果他监视其他端口就不正常,说明有其他程序在利用他
在正常系统肯定有这个东西,他和windows的updata有关
奔四的男人了~
回复

使用道具 举报

月光下的魔术师

服务区荣誉版主
事务所字幕组荣誉成员
VIP

0

主题

0

好友

972

积分

 

升级
24%
帖子
718
精华
0
积分
972
威望
24
RP
2351
金钱
4750 柯币
人气
166 ℃
注册时间
2003-1-29
14
发表于 2004-9-6 02:19:19 |只看该作者

回复: 这是不是木马????

这个程序出现在9x核心系统中,肯定是病毒或木马,但是如果是NT核心,就不好说了,因为在NT核心系统中,它是系统服务的关键。

就像楼上提到的,天网可以看到每个进程的连接状况,如果它在同时监视很多莫名其妙的端口,那就是它有问题了。

建议常升级杀毒软件,常检查检查。
  如果电视没有了图像,我们可以称之为广播。 如果电视没有了声音,那它就什么也不是了。
回复

使用道具 举报

资源补档组荣誉
快报区荣誉版主
倉木麻衣の大ファン

0

主题

0

好友

1542

积分

 

帖子
15138
精华
16
积分
1542
威望
873
RP
1295
金钱
1000 柯币
人气
8 ℃
注册时间
2004-8-11
15
发表于 2004-9-6 09:11:18 |只看该作者

回复: 这是不是木马????

监听135端口

那是epmap这个守护程序~简称DCE终点解析~
约定
兰~我一生唯一爱的女孩,我会照顾你一辈子
回复

使用道具 举报

杯户大学生

0

主题

0

好友

58

积分

 

升级
45%
帖子
546
精华
1
积分
58
威望
3
RP
125
金钱
151 柯币
人气
2 ℃
注册时间
2004-8-12
16
发表于 2004-9-6 22:55:54 |只看该作者

回复: 这是不是木马????

下个双向监测的防火墙就ok啦
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 新浪微博登陆

手机版|Archiver|名侦探柯南事务所 ( 沪ICP备17027512号 )

GMT+8, 2024-5-18 11:42 , Processed in 0.044832 second(s), 18 queries , MemCached On.

Powered by Discuz! X2.5

© 2001-2012 Comsenz Inc.

回顶部