2003蠕虫王病毒是什么

   2003年1月25日,互联网上出现一种新型高危蠕虫病毒——“2003蠕虫王”(Worm.NetKiller2003),其危害远远超过曾经肆虐一时的红色代码病毒。感染该蠕虫病毒后网络带宽被大量占用,导致网络瘫痪,该蠕虫是利用SQL SERVER 2000 的解析端口1434的缓冲区溢出漏洞,对其网络进行攻击。由于“2003蠕虫王”具有极强的传播能力,目前在亚洲、美洲、澳大利亚等地迅速传播,已经造成了全球性的网络灾害。由于1月25日正值周末,其造成的恶果首先表现为公用互联网络的瘫痪,预计在今后几天继续呈迅速蔓延之势。


  传播过程

  2003蠕虫病毒是一个极为罕见的具有极其短小病毒体却具有极强传播性的蠕虫病毒。该蠕虫利用Microsoft SQL Server 2000缓冲区溢出漏洞进行传播,详细传播过程如下:

  该病毒入侵未受保护的机器后,取得三个Win32 API地址,GetTickCount、socket、sendto,接着病毒使用GetTickCount获得一个随机数,进入一个死循环继续传播。在该循环中蠕虫使用获得的随机数生成一个随机的ip地址,然后将自身代码发送至1434端口(Microsoft SQL Server开放端口),该蠕虫传播速度极快,其使用广播数据包方式发送自身代码,每次均攻击子网中所有255台可能存在机器。 易受攻击的机器类型为所有安装有Microsoft SQL Server 2000的NT系列服务器,包括WinNT/Win2000/WinXP等。所幸该蠕虫并未感染或者传播文件形式病毒体,纯粹在内存中进行蔓延。 病毒体内存在字符串"h.dllhel32hkernQhounthickChGet"、"Qh32.dhws2_f"、"etQhsockf"、"toQhsend".该病毒利用的安全漏洞于2002年七月被发现并在随后的MS SQL Server2000补丁包中得到修正。

  病毒特征

  该蠕虫攻击安装有Microsoft SQL 的NT系列服务器,该病毒尝试探测被攻击机器的1434/udp端口,如果探测成功,则发送376个字节的蠕虫代码。1434/udp端口为Microsoft SQL开放端口。该端口在未打补丁的SQL Server平台上存在缓冲区溢出漏洞,使蠕虫的后续代码能够得以机

  会在被攻击机器上运行进一步传播。

  该蠕虫入侵MS SQL Server系统,运行于MS SQL Server 2000主程序sqlservr.exe应用程序进程空间,而MS SQL Server 2000拥有最高级别System权限,因而该蠕虫也获得System级别权限。 受攻击系统:未安装MS SQL Server2000 SP3的系统

  而由于该蠕虫并没有对自身是否已经侵入系统的判定,因而该蠕虫造成的危害是显然的,不停的尝试入侵将会造成拒绝服务式攻击,从而导致被攻击机器停止服务瘫痪。

  该蠕虫由被攻击机器中的sqlsort.dll存在的缓冲区溢出漏洞进行攻击,获得控制权。随后分别从kernel32以及ws2_32.dll中获得GetTickCount函数和socket以及sendto函数地址。紧接着调用 gettickcount函数,利用其返回值产生一个随机数种子,并用此种子产生一个IP地址作为攻击对象;随后创建一个UDP socket,将自身代码发送到目的被攻击机器的1434端口,随后进入一个无限循环中,重复上述产生随机数计算ip地址,发动攻击一系列动作。

  解决方案

  建议所有运行Microsoft SQL Server 2000和近期发现网络访问异常的用户按照以下解决方案操作:

  1、阻塞外部对内和内部对外的UDP/1434端口的访问。

  如果该步骤实现有困难可使用边界防火墙或者路由器上或系统中的TCP-IP筛选来阻塞对本机UDP/1434端口的访问。

  2、找到被感染的主机

  在边界路由器(或者防火墙)上进行检查,也可启动网络监视程序(譬如Sniffer Pro)进行检查,找到网络中往目的端口为UDP/1434发送大量数据的主机,这些主机极为可能感染了该蠕虫。

  如果不能确定,则认为所有运行Microsoft SQL Server 2000 而没有安装补丁程序的机器都是被感染的机器。

  可以使用端口扫描程序对UDP/1434端口进行扫描来找到运行Microsoft SQL Server 2000的主机,但是由于UDP端口扫描并不准确,可以扫描TCP/1433端口找到运行SQL Server的主机。但需要注意的是,只有SQL Server 2000才会受到此蠕虫的感染。

  3、拔掉被感染主机的网线。

  4、重新启动所有被感染机器,以清除内存中的蠕虫。关闭SQL Server服务以防止再次被蠕虫感染。

  5、插上被感染机器的网线

  注意:如果由于某种原因无法从网络下载补丁进行安装,因此可以在其他未被感染的主机上下载补丁,刻录在光盘或者保存在其他移动介质上,然后再到被感染的主机上进行安装。

时间: 2024-10-29 23:16:22

2003蠕虫王病毒是什么的相关文章

那些年困扰 Linux 的蠕虫、病毒和木马

虽然针对Linux的恶意软件并不像针对Windows乃至OS X那样普遍,但是近些年来,Linux面临的安全威胁却变得越来越多.越来越严重.个中原因包括,手机爆炸性的普及意味着基于Linux的安卓成为恶意黑 客最具吸引力的目标之一,以及使用Linix系统作为数据中心服务器系统的机器也在一直稳步增长.但早在2000年之前,Linux恶意软件就以某种形式 出现在我们周围了.让我们一起来回顾一下吧. Staog(1996) 首个公认的Linux恶意软件是Staog,一种试图将自身依附于运行中的可执行文

瑞星专家教你4招保障电脑安全_网络冲浪

从2003年春节期间的"2003蠕虫王"病毒的疯狂,到2004年春节前后的"恶鹰"."网络天空"病毒的肆虐,在近两年里的春节假期里,防范电脑病毒已经成为人们要想愉快度过假期的必修课.那么,在即将到来的鸡年春节里会不会有烈性病毒爆发,普通用户应该怎么保护自己的安全呢?. 瑞星反病毒专家蔡骏介绍说,根据过去的经验判断,用户在春节期间首先应该注意:防范利用系统漏洞传播的"震荡波"."冲击波"类蠕虫病毒,近期微软发

蠕虫病毒:病毒家族里古老又年轻的一员

提起蠕虫病毒,可能大家不大能说清楚它到底是一个什么样的东西,但是一提起红色代码.尼姆达.爱情后门.2003蠕虫王.冲击波.震荡波等臭名昭著的病毒,我想大家一定记忆犹新,这些病毒一旦爆发,便会全球泛滥,引起整个网络的动荡,如果你经常上网的话,很可能遭遇到它们的蹂躏. 蠕虫的产生:东风夜放花千树 蠕虫是一种比较古老的病毒,产生于上世纪七十年代,由于蠕虫病毒一开始便是根植于网络的,因此随着网络的发展,蠕虫的生命力越来越强.破坏力越来越大. 早期的蠕虫是不属于病毒的,也不具备破坏性,它只是一种网络自动工

蠕虫病毒是什么?要怎么杀?

2003蠕虫王"(Worm.NetKiller2003),其危害远远超过曾经肆虐一时的红色代码病毒. 感染该蠕虫病毒后网络带宽被大量占用,导致网络瘫痪,该蠕虫是利用SQL SERVER 2000 的解析端口1434的缓冲区溢出漏洞,对其网络进行攻击.由于"2003蠕虫王"具有极强的传播能力,目前在亚洲.美洲.澳大利亚等地迅速传播,已经造成了全球性的网络灾害.由于1月25日正值周末,其造成的恶果首先表现为公用互联网络的瘫痪,预计在今后几天继续呈迅速蔓延之势. 小编建议您使用36

蠕虫病毒是什么

  2003蠕虫王"(Worm.NetKiller2003),其危害远远超过曾经肆虐一时的红色代码病毒. 感染该蠕虫病毒后网络带宽被大量占用,导致网络瘫痪,该蠕虫是利用SQL SERVER 2000 的解析端口1434的缓冲区溢出漏洞,对其网络进行攻击.由于"2003蠕虫王"具有极强的传播能力,目前在亚洲.美洲.澳大利亚等地迅速传播,已经造成了全球性的网络灾害.由于1月25日正值周末,其造成的恶果首先表现为公用互联网络的瘫痪,预计在今后几天继续呈迅速蔓延之势. 2003蠕虫病

安全知识:电脑病毒偏爱的六类软件

病毒都喜欢那些软件呢?下面我们给大家列出了病毒喜欢的六种软件. Windows操作系统 Windows系列操作系统之所以容易受到病毒攻击,主要是因为操作系统设计复杂,会出现大量的安全漏洞.如2003年8月份全球泛滥的"冲击波(Worm.Blaster)"病毒就是利用了系统的RPC缓冲区漏洞才得以大面积传播与泛滥. 漏洞是指操作系统中的某些程序中存在有一些人为的逻辑错误,这些错误隐藏很深,一般是被一些程序员或编程爱好者在研究系统的过程中偶然发现的,这些发现的错误公布后很可能被一些黑客利用

瑞星2009:3大拦截2大防御功能主动遏制木马病毒

  12月16日,"瑞星全功能安全软件2009"正式发布,它基于瑞星"云安全"技术开发,实现了彻底的互联网化,是一款超越了传统"杀毒软件"的划时代安全产品.该产品集"拦截.防御.查杀.保护"多重防护功能于一身,并将杀毒软件与防火墙的无缝集成为一个产品,实现两者间互相配合.整体联动,同时极大地降低了电脑资源占用. 瑞星2009拥有三大拦截.两大防御功能:木马入侵拦截(网站拦截+U盘拦截).恶意网址拦截.网络攻击拦截:木马行为防御

“手机超级病毒”不过半成品,安全厂商的恐吓营销?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 导读:这个"超级手机病毒"作者被抓了,病毒下载链接已经失效,运营商在服务器端已经关闭了相关短信的发送,杀毒软件都能杀.至此,所谓"超级手机病毒"的传播迅速停止. 8月2日.3日,多个媒体微博传播了所谓"超级手机病毒"的消息,本人认为,相关新闻高估了病毒危害.所谓"超级手机病毒"实属寻常,多个杀毒软件可以查杀.该病毒已实现的主要危害是群发短信消耗手机费,手机短信本身并不是病毒,网民

逐步排查并解决广域网线路时通时断故障

在广域网日常维护工作中,最令网管员头痛的就是广域网线路发生时通时断故障. 由于广域网线路涉及本端用户.本端线路运营商.对端线路运营商和对端用户四个环节,中间经过的网络通信设备较多,引起线路时通时断故障的原因也较多,有线路运营商方面的原因,也有用户方面的原因,有硬件设备方面的原因,也有病毒方面的原因,这些都要一一 进行排查,往往耗费大量的时间.前不久,笔者就遇到并迅速解决了一起到下级单位的广域网线路时通时断故障.现将解决步骤和方法介绍如下,希望能对大家有所帮助. 一.快速判断故障原因 当一条广域网