转发浦东新区对于有关清除网络病毒的通知
日期:2005-11-08 13:26:00  作者:张臻栋  来源:暂无  浏览量:0

重要通知

浦东新区各中小学:

  在浦东教育网内,存在着蠕虫病毒,请各连接入教育网的单位,仔细查杀病毒。病毒的存在对我们教育专网的网络环境造成了一定的影响,同时,学校内或者说专网内的病毒,已经对外网(因特网)也有一定的攻击行为。
  请学校配合做好这件事情,对学校内的蠕虫病毒或者其他病毒进行彻底的查杀。同时为了网络的安全,教育网目前会关掉一系列的网络服务,只开设一些常规服务,等网络环境转好,再开设其他服务,敬请谅解。
  互联网安全中心也十分关注这个事情,如果不解决,将要大面积的断网。故请学校务必做好此项工作。

 

说明:蠕虫病毒特征及解决办法见下

 

 

 

 

netddesrv.exe样本分析和清除方法

文件名称netddesrv.exe

文件长度:23,040字节

类型:蠕虫

名称:

W32.Toxbot (Symantec);Backdoor.Win32.Codbot.at (Kaspersky Lab);W32/Sdbot.worm.gen (McAfee);Win32.Detox.based (Doctor Web);W32/Codbot-Z (Sophos);Worm/CodBot.19792 (H+BEDV);Dropped:Trojan.Deletme.A (SOFTWIN);W32/Sdbot.EZD.worm (Panda);Win32/Codbot (Eset)

受影响系统:

Windows 95;Windows 98;Windows 2000;Windows NT; Windows Me;Windows XP

 

蠕虫特征

蠕虫运行后会产生如下特征:

1.连接IRC服务器;

1)连接IRC服务器的域名、IP、连接端口情况如下:

域名

IP

端口

所在国家

0x80.online-software.org

194.109.11.65

TCP/6556TCP/1023

荷兰

0x80.martiansong.com

64.202.167.129

TCP/6556TCP/1023

美国

0x80.my1x1.com

194.109.11.65

TCP/6556TCP/1023

荷兰

0x80.goingformars.com

64.202.167.129

TCP/6556TCP/1023

美国

0x80.my-secure.name

194.109.11.65

TCP/6556TCP/1023

荷兰

0xff.memzero.info

无法解析

TCP/6556TCP/1023

 

2)连接频道:#26# ;密码:g3t0u7

2.扫描随机产生的IP地址,并试图感染这些主机;

3.运行后将自身复制到%System%\netddesrv.exe

4.在系统中添加名为NetDDE Server的服务,并受系统进程services.exe保护。

 

手工清除方法

该蠕虫在安全模式下也可以正常运行。但可以通过清除注册表的方式在正常模式下清除蠕虫。手工清除该蠕虫的相关操作如下:

1.断开网络;

2.恢复注册表;

打开注册表编辑器,在左边的面板中打开并删除以下键值:

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minmal\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minmal\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Network\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SafeBoot\Minmal\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\ CurrentControlSet \Control\SafeBoot\Network\NetDDEsrv

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Services\NetDDEsrv

3.重新启动计算机;

4.删除蠕虫释放的文件;

删除在%system%下的netddesrv.exe文件。(%system%是系统目录,win2000下为c:\winnt\system32,winxp下为c:\windows\system32

5.运行杀毒软件,对系统进行全面的病毒查杀;

6.安装微软MS04-011MS04-012 MS04-007漏洞补丁。

 

核发:管理员 点击数:0 收藏本页
分享到
相关链接