2024年3月27日发(作者:)
蠕虫的分析与防范
(国家计算机网络应急技术处理协调中心广东分中心,广东广州510000)
一~~一确啡一 ~一枷 触一~一委~鹏;
王宜阳,刘家豪
0引言
自从2008年10月Conficker蠕虫被首次发现以来,该病毒就在安全业界引起了轩然大波,黑客通过该蠕虫在极短时间内控
制了百万互联网终端用户资源,甚至一度风传在2009年4月1号会出现全球性的网络攻击,引起全球恐慌,让人不禁回想起了
当年的“千年虫”。
根据国家计算机网络应急技术处理协调中心(以下简称CNCERT/CC)的监测统计显示,至2009年4月30口,短短几个月时间,
全球就已经有超过784万个主机IP感染,其中,中国排名第一,占全球感染主机数的20.82%。2009年下半年,我国Conficker
蠕虫感染主机数量占全球比例有小幅下降,但绝对数量仍高居不下,月均监测到我国有1800余万个主机IP被感染 感染蠕虫
lP的主机数量按国家分布,前三名分别是中国、美国和巴西,国内按省份分布,前i名分别是广东、河北和浙江。
1 Conficker蠕虫概述与原理
Conficker,也被称作Downup,Downadup或Kido,中文翻译“飞客”,Conficker蠕虫最早于2008年1 1月20 13被发现,它以
微软的windows操作系统为攻击目标。迄今已出现了A、B、B++、C、E五个版本,目前全球已有超过1500万台电脑受到感染。
病毒原理:Conficker蠕虫主要是借助闪存、利用微软的MS08—067漏洞进行传播的。当Conficker病毒进入系统后,首先破
坏系统中的默认属性设置,接着会自动搜索局域网内有漏洞的其他电脑,一旦发现有存在漏洞的计算机系统,就会激活该漏洞
并同感染系统创建连接,最后进行远程感染。
2 Conficker蠕虫的版本演变
以下的时间轴显示关于Conficker蠕虫病毒发展的大事件:
2008年1 1月21日一一W0rm:Win32/Conficker.A被发现,主要特征包括:利用MS08—067漏洞;对DNS挂接,防止感染机
器连接到安全站点;每天连接到伪随机产生的250个域名试图与蠕虫制造者通信;采用1024位RSA数字证书的MD5。
2008年12月29日一~worm:Win32/Conficker.B被发现(距离Conficker.A发现时间仅为38天,它与Conficker.A的差别
在于:通过TCP/445的网络传播病毒感染;可移动磁盘传播(U盘);每天连接到伪随机生成另外250个域名;MD6散列与
4096 bit RSA的数字认证。
2009年2月20日一一worm:Win32/Conficker.B++被发现(距离Conficker.B的发现时间为53天o Conficker.C变种与
Conficker.B的不同之处在于:利用MS08—067漏洞的点对点通信。
2009年3月4日一一wornl:Win32/Conficker.C被发现(距离Conficker.B发现日期为65天).其特征包括:从2009年4月1
口
作者简介:王宜阳(1982一),男,硕士研究生,主要研究方向:网络安全;刘家豪(1984一),男,本科,主要研究方向:网络安全
I 74
201O.1O
日起每天从随机产生的50000个中随机选取500个主机名连
结果显示172.16.0.1这台主机感染 T Conficker(b/c)病毒。
接;与其他感染Confieker.C的机器进行点对点通信。
2009年4月8 H Worm:Win32/Conficker.E被发现,显
4.2清除方法
1)使用W32.Downadup(Conficker蠕虫)移除T具:
(1)ESETWin32/ConfiekerWormRemovalTool;(2)Sophos
著特征为:在一个1024—9999之间的伪随机端口打开一个
Web侦听器,随机数基于系统盘的分区序列号;在一台已感
染fl<J@JL器上,Conficker.E变种会和已有的Conficker.C同步执行。
公司发布的Conficker蠕虫病毒专杀工具;(3)赛门铁克公司
发布的W32.Downadup(Conficker)专杀工具;(4)Bitdefender
发布的Conficker(Downadup/Kido)蠕虫专杀一[具的网络版;(5)
卡巴斯基KIDO专杀工具(Downadup/con Pker)。
2)手动移除Confickel-蠕虫:
(1)禁用系统还原(Windows Me中/XP中);(2)更新的
3 Conficker蠕虫的危害
3.1针对计算机终端用户安全的危害
账户锁定政策被自动复位,某些微软Windows服务会自动
禁用,如自动更新,后台智能传输服务(BI1'S),WindowsDefend.er
和错误报告服务;删除系统还原点;自动下载恶意程序文件;
系统网络变得异常缓慢;域控制器对客户机请求回应变得缓
慢;阻止用户访问与安全相关的网站,并且能够终止操作系统
自身以及第三方安全软件的服务;发起暴力密码破解攻击管
理员密码,以帮助它穿越并扩散到管理员共享。
病毒定义;(3)执行完整的系统扫描;(4)删除任何值添加到
注册表中。
5蠕虫的预防措施
5.1下载最新Conficker免疫补丁
httP://wwW.miC ro soft.C0m/d0W n1o ad s/detail S.
aspx?displaylang=zh—cn&FamilyID=0d5f9b6e一9265—44b9一
a376-2067b73d6a03
3.2针对整个互联网安全的危害
Conficker蠕虫各个变种的传播,已经形成一个包括几百
上千万级别被控主机的攻击平台,无疑是一个潜伏着的“网络
核武器”,不仅能够被用于大规模的网络欺诈、信息窃取或者
发布垃圾邮件,而且能够被利用发动无法阻挡的大规模拒绝
服务攻击,甚至可能成为有力的信息站工具。
支持的操作系统:Windows XP Service Pack 2;Windows
XP Service Pack 3
httP://wWW.mi c rO SOft.COIn/dOWnload s/detail s.
aspx?displaylang=zh—cn&FamilyID--f26d395d-2459-4e40-
4技术检测与清除方法
4.1技术检测
1)网址检测:用户可以通过以下网址来检测是否中
毒, 检测网址为:http://www.confickerworkinggroup.org/
infectiontest/cfeyechart.html。
—
8c92-3de1c52c390d
Windows Server 2003 Service Pack 1;Windows Server 2003
Service Pack 2
5。2局域网内阻止Conficker病毒传播的方案应该优先
采用AD策略
1)强制AD中所有客户机禁用除CDROM之外的所有磁
盘自动运行功能;2)拒绝客户机使用弱口令登录;3)配置
Windows update或采用第i方漏洞修补方案,全网扫描修复系
统漏洞;4)客户机最好关闭ipc¥共享。
上面网页通过图表的形式,检查用户机器是否中了
Conficker蠕虫,如果发现受感染了,会有部分图片无法正常显
示。根据下面的图标说明,可以迅速定位到具体是感染了哪
类Conficker变种。
2)用Conficker扫描器扫描自己的所在的局域网是否
有机器中了Conficker,1=具下载:http://www.mcafee.com/us/
6结束语
从Conficker蠕虫版本的整个演变来看,其作者不仅具有
非常高深的互联网编程技术、丰富的密码学知识,还在反调
试、反跟踪方面具有极强的造诣,并且对Windows内核有相
enterprise/c0nfickertest.html检查界面如图1。
当的把控能力。比如,当最先进的MD6加密算法公开不久后,
Conficker作者就把这种算法应用到B变种中,利用Windows
MS08—067缓冲溢出漏洞打开缺口,用混淆技术和强禁安全服
务来隐藏和保护自己,利用各种加密和最新的散列技术来保
护并控制已感染 ‘肉鸡”。随着Conficker蠕虫的演变和感染,
图1 Conficker扫描器检查界面
其潜在的危害性进一步增大,比起已造成的危害,可能造成
的潜在危害更让人担心。蟹(责编岳逍远)
从图l可以看到,该工具对两台局域网的机器进行扫描,
75 ll …
发布评论