2024年3月27日发(作者:)

蠕虫的分析与防范 

(国家计算机网络应急技术处理协调中心广东分中心,广东广州510000) 

一~~一确啡一 ~一枷 触一~一委~鹏; 

王宜阳,刘家豪 

0引言 

自从2008年10月Conficker蠕虫被首次发现以来,该病毒就在安全业界引起了轩然大波,黑客通过该蠕虫在极短时间内控 

制了百万互联网终端用户资源,甚至一度风传在2009年4月1号会出现全球性的网络攻击,引起全球恐慌,让人不禁回想起了 

当年的“千年虫”。 

根据国家计算机网络应急技术处理协调中心(以下简称CNCERT/CC)的监测统计显示,至2009年4月30口,短短几个月时间, 

全球就已经有超过784万个主机IP感染,其中,中国排名第一,占全球感染主机数的20.82%。2009年下半年,我国Conficker 

蠕虫感染主机数量占全球比例有小幅下降,但绝对数量仍高居不下,月均监测到我国有1800余万个主机IP被感染 感染蠕虫 

lP的主机数量按国家分布,前三名分别是中国、美国和巴西,国内按省份分布,前i名分别是广东、河北和浙江。 

1 Conficker蠕虫概述与原理 

Conficker,也被称作Downup,Downadup或Kido,中文翻译“飞客”,Conficker蠕虫最早于2008年1 1月20 13被发现,它以 

微软的windows操作系统为攻击目标。迄今已出现了A、B、B++、C、E五个版本,目前全球已有超过1500万台电脑受到感染。 

病毒原理:Conficker蠕虫主要是借助闪存、利用微软的MS08—067漏洞进行传播的。当Conficker病毒进入系统后,首先破 

坏系统中的默认属性设置,接着会自动搜索局域网内有漏洞的其他电脑,一旦发现有存在漏洞的计算机系统,就会激活该漏洞 

并同感染系统创建连接,最后进行远程感染。 

2 Conficker蠕虫的版本演变 

以下的时间轴显示关于Conficker蠕虫病毒发展的大事件: 

2008年1 1月21日一一W0rm:Win32/Conficker.A被发现,主要特征包括:利用MS08—067漏洞;对DNS挂接,防止感染机 

器连接到安全站点;每天连接到伪随机产生的250个域名试图与蠕虫制造者通信;采用1024位RSA数字证书的MD5。 

2008年12月29日一~worm:Win32/Conficker.B被发现(距离Conficker.A发现时间仅为38天,它与Conficker.A的差别 

在于:通过TCP/445的网络传播病毒感染;可移动磁盘传播(U盘);每天连接到伪随机生成另外250个域名;MD6散列与 

4096 bit RSA的数字认证。 

2009年2月20日一一worm:Win32/Conficker.B++被发现(距离Conficker.B的发现时间为53天o Conficker.C变种与 

Conficker.B的不同之处在于:利用MS08—067漏洞的点对点通信。 

2009年3月4日一一wornl:Win32/Conficker.C被发现(距离Conficker.B发现日期为65天).其特征包括:从2009年4月1 

口 

作者简介:王宜阳(1982一),男,硕士研究生,主要研究方向:网络安全;刘家豪(1984一),男,本科,主要研究方向:网络安全 

I 74 

201O.1O 

日起每天从随机产生的50000个中随机选取500个主机名连 

结果显示172.16.0.1这台主机感染 T Conficker(b/c)病毒。 

接;与其他感染Confieker.C的机器进行点对点通信。 

2009年4月8 H Worm:Win32/Conficker.E被发现,显 

4.2清除方法 

1)使用W32.Downadup(Conficker蠕虫)移除T具: 

(1)ESETWin32/ConfiekerWormRemovalTool;(2)Sophos 

著特征为:在一个1024—9999之间的伪随机端口打开一个 

Web侦听器,随机数基于系统盘的分区序列号;在一台已感 

染fl<J@JL器上,Conficker.E变种会和已有的Conficker.C同步执行。 

公司发布的Conficker蠕虫病毒专杀工具;(3)赛门铁克公司 

发布的W32.Downadup(Conficker)专杀工具;(4)Bitdefender 

发布的Conficker(Downadup/Kido)蠕虫专杀一[具的网络版;(5) 

卡巴斯基KIDO专杀工具(Downadup/con Pker)。 

2)手动移除Confickel-蠕虫: 

(1)禁用系统还原(Windows Me中/XP中);(2)更新的 

3 Conficker蠕虫的危害 

3.1针对计算机终端用户安全的危害 

账户锁定政策被自动复位,某些微软Windows服务会自动 

禁用,如自动更新,后台智能传输服务(BI1'S),WindowsDefend.er 

和错误报告服务;删除系统还原点;自动下载恶意程序文件; 

系统网络变得异常缓慢;域控制器对客户机请求回应变得缓 

慢;阻止用户访问与安全相关的网站,并且能够终止操作系统 

自身以及第三方安全软件的服务;发起暴力密码破解攻击管 

理员密码,以帮助它穿越并扩散到管理员共享。 

病毒定义;(3)执行完整的系统扫描;(4)删除任何值添加到 

注册表中。 

5蠕虫的预防措施 

5.1下载最新Conficker免疫补丁 

httP://wwW.miC ro soft.C0m/d0W n1o ad s/detail S. 

aspx?displaylang=zh—cn&FamilyID=0d5f9b6e一9265—44b9一 

a376-2067b73d6a03 

3.2针对整个互联网安全的危害 

Conficker蠕虫各个变种的传播,已经形成一个包括几百 

上千万级别被控主机的攻击平台,无疑是一个潜伏着的“网络 

核武器”,不仅能够被用于大规模的网络欺诈、信息窃取或者 

发布垃圾邮件,而且能够被利用发动无法阻挡的大规模拒绝 

服务攻击,甚至可能成为有力的信息站工具。 

支持的操作系统:Windows XP Service Pack 2;Windows 

XP Service Pack 3 

httP://wWW.mi c rO SOft.COIn/dOWnload s/detail s. 

aspx?displaylang=zh—cn&FamilyID--f26d395d-2459-4e40- 

4技术检测与清除方法 

4.1技术检测 

1)网址检测:用户可以通过以下网址来检测是否中 

毒, 检测网址为:http://www.confickerworkinggroup.org/ 

infectiontest/cfeyechart.html。 

8c92-3de1c52c390d 

Windows Server 2003 Service Pack 1;Windows Server 2003 

Service Pack 2 

5。2局域网内阻止Conficker病毒传播的方案应该优先 

采用AD策略 

1)强制AD中所有客户机禁用除CDROM之外的所有磁 

盘自动运行功能;2)拒绝客户机使用弱口令登录;3)配置 

Windows update或采用第i方漏洞修补方案,全网扫描修复系 

统漏洞;4)客户机最好关闭ipc¥共享。 

上面网页通过图表的形式,检查用户机器是否中了 

Conficker蠕虫,如果发现受感染了,会有部分图片无法正常显 

示。根据下面的图标说明,可以迅速定位到具体是感染了哪 

类Conficker变种。 

2)用Conficker扫描器扫描自己的所在的局域网是否 

有机器中了Conficker,1=具下载:http://www.mcafee.com/us/ 

6结束语 

从Conficker蠕虫版本的整个演变来看,其作者不仅具有 

非常高深的互联网编程技术、丰富的密码学知识,还在反调 

试、反跟踪方面具有极强的造诣,并且对Windows内核有相 

enterprise/c0nfickertest.html检查界面如图1。 

当的把控能力。比如,当最先进的MD6加密算法公开不久后, 

Conficker作者就把这种算法应用到B变种中,利用Windows 

MS08—067缓冲溢出漏洞打开缺口,用混淆技术和强禁安全服 

务来隐藏和保护自己,利用各种加密和最新的散列技术来保 

护并控制已感染 ‘肉鸡”。随着Conficker蠕虫的演变和感染, 

图1 Conficker扫描器检查界面 

其潜在的危害性进一步增大,比起已造成的危害,可能造成 

的潜在危害更让人担心。蟹(责编岳逍远) 

从图l可以看到,该工具对两台局域网的机器进行扫描, 

75 ll …