Win32.Troj.RBot.Ge

Win32.Troj.RBot.Ge是木馬病毒。

基本介紹

  • 外文名:Win32.Troj.RBot.Ge
  • 威脅級別:★★
  • 病毒類型:木馬
  • 編寫工具:VC6.0
  • 影響系統:Win9x/WinMe/WinNT/Win2000
簡介,傳染條件,發作條件,

簡介

病毒別名:
處理時間:
威脅級別:★★
中文名稱:
病毒類型:木馬
影響系統:Win9x/WinMe/WinNT/Win2000/WinXP/Win2003
病毒行為:
編寫工具:VC6.0

傳染條件

這種蠕蟲病毒通過網路共享進行傳播,使用一個硬編碼形式的弱密碼登入目標系統,在可訪問的系統上產生自身的拷貝。
該病毒利用如下漏洞
Remote Procedure Call (RPC) Distributed Component Object Model (DCOM) 漏洞
SQL Server 2000 中的緩衝區溢出漏洞
IIS5/WEBDAV 緩衝區溢出
以下是微軟對這些漏洞公布的信息:
Microsoft Security Bulletin MS03-026
Microsoft Security Bulletin MS02-061
Microsoft Security Bulletin MS03-007

發作條件

系統修改:
A、在註冊表主鍵
在註冊表主鍵"HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun"下,
添加如下鍵值:"Microsoft Update"="mswudp32.exe"
在註冊表主鍵"HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun"下,
添加如下鍵值:"Microsoft Update"="mswudp32.exe"
在註冊表主鍵"HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices"下,
添加如下鍵值:"Microsoft Update"="mswudp32.exe"
B、在系統目錄下添加以下檔案:
%SYSTEM%mswupd32.exe
C、創建一個名為"owndrx01"的互斥體,只允許它的一個實列來運行
發作現象:
特別說明:
A、該病毒會利用以下的的賬號和弱口令來嘗試登錄目標系統:
賬號:
administrador
administrateur
administrat
admins
admin
staff
root
computer
owner
student
teacher
wwwadmin
guest_0
default
database
dba
oracle
db2
口令:
administrator
administrador
administrateur
administrat
admins
admin
adm
password1
password
passwd
pass1234
pass
pwd
007
1
12
123
1234
12345
123456
1234567
12345678
123456789
1234567890
2000
2001
2002
2003
2004
test
guest
none
demo
unix
linux
changeme
default
system
server
root
null
qwerty
mail
outlook
web
www
internet
accounts
accounting
home
homeuser
user
oem
oemuser
oeminstall
windows
win98
win2k
winxp
winnt
win2000
qaz
asd
zxc
qwe
bob
jen
joe
fred
bill
mike
john
peter
luke
sam
sue
susan
peter
brian
lee
neil
ian
chris
eric
george
kate
bob
katie
mary
login
loginpass
technical
backup
exchange
fuck
bitch
slut
sex
god
hell
hello
domain
domainpass
domainpassword
database
access
dbpass
dbpassword
databasepass
data
databasepassword
db1
db2
db1234
sa
sql
sqlpassoainstall
orainstall
oracle
ibm
cisco
dell
compaq
siemens
hp
nokia
xp
control
office
blank
winpass
main
lan
internet
intranet
student
teacher
staff
B、該病毒還具有後門功能。它會開放一個連線埠,等待遠程惡意用戶的指令。
這些指令可以是惡意用戶實現以下操作:
下載病毒自身的更新版本
下載並執行檔案
訪問一個特殊的網站
發動SYN和ICMP洪發攻擊
重啟系統
竊取系統信息
使網路共享失效
打開並執行檔案
執行與IRC相關的功能
C、該病毒還會竊取某些遊戲軟體的CD碼。
會被它竊取CD碼的遊戲軟體有:
CounterStrike
Counter-Strike (Retail)
The Gladiators
Gunman Chronicles
Half-Life
Industry Giant 2
Legends of Might and Magic
Soldiers Of Anarchy
Unreal Tournament 2003
Unreal Tournament 2004
IGI 2: Covert Strike
Freedom Force
Battlefield 1942
Battlefield 1942 (Road To Rome)
Battlefield 1942 (Secret Weapons of WWII)
Battlefield Vietnam
Black and White
Command and Conquer: Generals (Zero Hour)
James Bond 007: Nightfire
Command and Conquer: Generals
Global Operations
Medal of Honor: Allied Assault
Medal of Honor: Allied Assault: Breakthrough
Medal of Honor: Allied Assault: Spearhead
Need For Speed Hot Pursuit 2
Need For Speed: Underground
Shogun: Total War: Warlord Edition
FIFA 2002
FIFA 2003
NHL 2002
NHL 2003
Nascar Racing 2002
Nascar Racing 2003
Rainbow Six III RavenShield
Command and Conquer: Tiberian Sun
Command and Conquer: Red Alert
Command and Conquer: Red Alert 2
Chrome
Hidden & Dangerous 2
Soldier of Fortune II - Double Helix
Neverwinter Nights
Neverwinter Nights (Shadows of Undrentide)
D、它還會對目標網站發動拒絕式服務攻擊。

相關詞條

熱門詞條

聯絡我們