专家提醒:Conficker蠕虫正在“蠢蠢欲动”

  McAfee 安防实验室的Kevin Beets 近日提醒大家——Conficker 蠕虫正在“蠢蠢欲动”。以下是他的文章的部分翻译。

  4月1日,Conficker 病毒并没有像传言那样发作,似乎表面一切正常。当然,事情没有这么简单。在最近的一次爆发中,仍将有大量的信息身处险境。 下面,我试着对Conficker 病毒的新功能加以总结。4月7日/8日期间,Conficker 再次有所动作。发作之后,Conficker 利用点对点 (P2P) 信道进行自动通报,而非通过 HTTP rendez-vous 启动最新的恶意攻击。这种情况下,感染病毒的主机将首先由另一主机通过对等 P2P 连接进行通讯。这有些类似于闹钟。然后,在几个小时的时间里,一旦“唤醒”病毒,通讯将会再次启动 ,这一次则是由感染病毒的主机发出。

  可以肯定的是,Conficker 的更新并非“一气呵成”。当该流量(aka 更新)渐渐消失或至少大部分都无法监控到,则表示其通过分段及不对称 UDP 通讯完成了通讯。

  那么接下来会发生什么呢?该 P2P 通讯流结束后,一般会指示主机进入某个域并下载文件。这时该 TCP“登场了”。感染病毒的主机会访问某个地址,并下载一份加密的可执行文件。一旦执行该文件,它将包含诸如不断变种的FakeAlert 甚至 Waledac 这类恶意软件。所以最终,我们可能会看到类似于以下截图的情景:

  

  

  我们还可以看到,有些主机已被植入了 Waledac payload。(事实上,它可能包含不法之徒在这些域上植入的任何内容。)

  这些下载的内容分别被检测为 FakeAlert-SpywareProtect 和 Waledac.gen.b。

  同时作为 payload 程序的一部分下载下来的,是我们熟悉的类似于 MS08-067 的“热”补丁。而这一次,它更接近于原始补丁 — 因为这样可以躲过检测。(请注意:我们的 McAfee Conficker Detection 工具正在重新设计中,旨在支持对最新变种的检测。)

  还有两条值得注意的事情。第一条就是要关注新的截止日。5 月 3 日,该最新变种就将过期。细想一下,这一点会让我们联想到很多有趣的问题。比如说,这是否只是偶然散播 Waledac 的 Conficker 开发团队的一次小试验?亦或只是出于其他的个人原因(比如转移注意力)采取该措施?或许这只是租用的 botnet 的截止日期?我想大多数安全机构一定都在思考这些有趣的问题。

  第二条是,当感染病毒的主机解析 HTTP rendez-vous 域名时,它会将解析的 IP 与已查询过的 IP 列表进行对比,如果新 IP 存在于列表中,那么它将继续对比列表中的下一个域。

  当然,如有其他事情发生,我们将会及时通报。

时间: 2024-11-05 20:46:25

专家提醒:Conficker蠕虫正在“蠢蠢欲动”的相关文章

微软悬赏25万美元捉拿Conficker蠕虫作者

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 2月13日消息,微软星期四(2月11日)称,它将组建一个技术行业的临时组织,并且慷慨地提供25万美元奖励给抓住计算机蠕虫作者的有功人员. 代号为"Conficker"和"Downadup"的恶毒的计算机蠕虫一直在迅速传播,侵入了全球的数百万台计算机,威胁要控制用户的计算机或者造成用户计算机崩溃. 微软正

淘宝游戏激活码市场过亿专家提醒淘号需慎重

10月27日消息,淘宝网上商城某箱包业务实现销售额过亿的消息,近日再度引发外界对电子商务市场的关注.与此同时,记者在淘宝搜索时还发现,在淘宝网上仍然存在着大量不为人所知但却市场规模庞大的领域,网游激活码便是其中之一.专家估算,这一外界并不熟悉的领域今年潜在规模也可能超过1亿元. 记者在淘宝搜索近期开启测试<征途2>激活码时,发现其自动关联信息竟然超过200万,这一数据表明网上对该款游戏的需求达到百万级别.<征途2>是巨人2010-2011年度最主打的战略产品,由于画面华丽.设计理念

网上手机充值猫腻多专家提醒选择可信赖平台

本报讯 随着网络购物的普及,越来越多的人习惯在网上充值手机话费.但这也成为网络诈骗的一个新活跃点,来自百付宝的安全专家日前向记者表示,网上充话费是网购诈骗的重灾区,也是"钓鱼"出现几率最高的领域,这种趋势在2009年迅速显现.专家提醒广大网民,应提高防范意识,选择可信赖的平台进行充值. 现在越来越多的网民和因为"懒得出门"而选择在网上充值,而且很多网络充值平台提供了"直冲"方式,即直接往对方账户转账,转账成功后不需要再拨打充值电话,对方会直接为提

无限极异地直销专家提醒这是“变种”传销

2012年下半年以来,国家开展打击传销违法犯罪专项行动,重点肃清"拉人头"式和网络传销大案."无限极"作为一家直销企业,因异地直销被专家认为是"变种"传销而被推上了风口浪尖.云南:无限极涉嫌传销据<云南法制报>报道,胡璐是无限极云南分公司昆明江滨西路分店的店长,据其介绍,她25岁就追随"无限极"进军云南市场,应该算是元老级人物."几乎整个云南都有我的客户."她自豪地告诉记者:"我们一般

购买油漆涂料,专家提醒没必要购买概念性产品

人民网北京8月21日电(记者 房家平)"净化室内空气.净味.抗菌防霉"--在建材涂料市场,除了品牌的多样外,不少油漆涂料主打的"概念牌"也是层出不穷.其中,三棵树的一款太空漆产品更是自称"具备太空专利技术"."首次实现零TDI.零三苯和零甲醛",并宣称是划时代的产品.究竟是"实用"还是"噱头"?"真神奇"还是"假概念"?人民网记者就这些问题进行了调

专家提醒:填报高考志愿不能过分依赖“大数据”

我国全面实行平行志愿录取投档以后,许多考生和家长对填报哪所大学.哪个专业更加"拿不准"了.一些教育咨询机构瞅准"商机",纷纷打出"大数据帮你上好大学"之类的广告,咨询价格从几百元到上万元不等.专家提醒,咨询机构提供的信息有限,家长及考生要学会辨别.同时,要摆正心态,切勿过分依赖教育咨询机构.数据. 教育咨询机构遍地开花,报价几千元到上万元不等 "每年都有一些成绩优秀的考生,由于几分之差或志愿填报顺序问题而与名牌大学失之交臂,只能进入普通

专家提醒:最近一周恶意网页每天增加5000个

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 360安全中心的专家提醒广大电脑用户,最近一周来互联网上平均每天增加恶意网页高达5000个左右. 据安全专家介绍,这些恶意网页大多数是被"挂马"的,一旦用户访问,电脑将自动从网络服务器下载木马.广告插件等恶意程序.其中,有些恶意程序是网站站长为增 加收入,主动与某些厂商.黑客产业链勾结放置;有些则是因为访问量高而受到黑客关

网购代购洋奶粉维权有难度专家提醒购买要谨慎

据中国之声<央广新闻>报道,为了给宝宝买到放心的奶粉,一些国内的年轻妈妈认为进口奶粉才是最好的,打起了网购.代购羊奶粉的念头,甚至还有不少人不辞辛苦远赴香港扫货,背回一箱箱港版进口奶粉.专家提醒,网购代购洋奶粉,维权有难度,购买要谨慎. 根据记者的了解,现在确实有不少的网络 卖家都在做网购洋奶粉这一块的业务,卖家说代购市场大,在新西兰定居6年的重庆人张先生每天都会为自己的网店采购奶粉.营养品等新西兰特产.他说,自己采购好货物,等物流每周一和周四来取货,一般2周时间就能到北京或上海.由于国内代购

万网专家提醒域名劫持现象频现

"只要域名注册并备案成功即可,剩下的精力就都放在如何建站进行网络营销了.域名是我注册过的,谁还能对我的域名做什么?"一家电子商务网站的负责人说道. 其实,存在这种心态的企业不在少数,对他们而言,在选择域名时通常只是在意域名所指向的含义,而往往忽略域名自身的安全性.作为互联网的第一入口,域名是企业重要的无形资产,承载着品牌价值与商业价值,而随着网络犯罪手法的日益多样,域名信息被窜改的情况时有发生.据<中国域名服务安全状况与态势分析报告>可知,我国80%以上的权威域名服务安全状