×

Loading...
Ad by
  • 技多不压身,工到自然成:安省技工证书特训班,点击咨询报名!
Ad by
  • 技多不压身,工到自然成:安省技工证书特训班,点击咨询报名!

(ZT)“震荡波”病毒正在爆发百万电脑被感染

本文发表在 rolia.net 枫下论坛芬兰网路安全公司「F安全公司」防毒研究部门负责人希波5月1日说,一种新的网路病毒将自动散播全世界,并且可能已经有数百万台电脑受到感染。这个称为“震荡波”(Sasser)的电脑病毒可以感染给任何开机中的电脑,该病毒的潜在危害有可能超过去年爆发的“冲击波”病毒。

法新社报导说,希波能在赫尔辛基接受电话访问时说:这个病毒与其他大部份的病毒用电子邮件传播不一样。「这是少数可以自动传播的电脑病毒之一。只要你的电脑开机就可能感染。」这种病毒一般是会将你的电脑关机,然后又自动开机,如此重覆好几次。希波能说,有防火墙的电脑可以躲过这种攻击。

他强调,这种病毒虽然会造成不方便,但不会危害电脑。希波能说,专家们目前仍不知道谁创造这个病毒,但他怀疑有青少年为了好玩而创造这个病毒。

中国青年报也报导,5月1日,一个会造成电脑反复重起的高危病毒开始在中国的互联网上泛滥。专业人士称,这个名为“震荡波”的病毒将使互联网面临“重大危险”,其破坏程度可能超过去年肆虐全球的“冲击波”病毒。

瑞星全球反病毒监测网截获了“震荡波”病毒。这里的反病毒专家王耀华说,这个新病毒,会在大家电脑里的各种Windows作业系统内发作。“中招后,可造成机器运行缓慢、网路堵塞,并让电脑系统不停地进行倒计时重启。”这个发作特点类似于去年“冲击波”病毒。

微软今年4月公布的数据显示,去年破坏力最严重的“冲击波”病毒从2003年8月蔓延以来,全球至少有800万台电脑遭到病毒感染。最后,美国联邦调查局出面追查这个病毒的始作俑者。受损害最大的微软公司,悬赏50万美元,奖励提供线索的举报者。中国也是“冲击波”病毒的重灾区之一,数千家单位的网路瘫痪。

另一家中国的反病毒企业金山公司说,5月1日一早,这里的求助电话不断,感染“震荡波”病毒的电脑以ADSL(ADSL为中国电信推出的宽带上网的业务模式)上网用户居多。反病毒专家王耀华建议电脑用户,迅速下载微软补丁程式。如果被感染,要立刻断网,手工删除该病毒文件。

ChinaByte消息说,尽管微软已经发布了修复Lsass漏洞的补丁程序,但据估计目前有90%以上的Windows 2000/XP/2003用户没有给一个系统漏洞打上补丁。根据分析,“震荡波”病毒会在网络上自动搜索系统有漏洞的电脑,并直接引导这些电脑下载病毒文件并执行,因此整个传播和发作过程不需要人为干预。

只要这些用户的电脑没有安装补丁程序并接入互联网,就有可能被感染。中招后的系统将开启上百个线程去攻击其他网上的用户,可造成机器运行缓慢、网络堵塞,并让系统不停的进行倒计时重启。其中毒现象非常类似于去年的“冲击波”。

瑞星反病毒专家王耀华介绍,该病毒会通过FTP的5554端口攻击电脑,一旦攻击失败会使系统文件崩溃,造成电脑反复重启;病毒如果攻击成功,病毒会将文件自身传到对方机器并执行病毒程序,然后在C:\WINDOWS目录下产生名为avserve.exe的病毒体,继续攻击下一个目标,用户可以通过查找该病毒文件来判断是否中毒。

“震荡波”病毒会随机扫描IP地址,对存在有漏洞的计算机进行攻击,并会打开FTP的5554端口,用来上传病毒文件,该病毒还会在注册表HKEY_LOCAL_MACHINE \SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run中建立:"avserve.exe"=%windows%\avserve.exe的病毒键值进行自启动。

反病毒专家建议用户立即到微软的站点去下载并安装该漏洞的补丁;立即升级反病毒软件的病毒数据库;打开个人防火墙屏蔽端口:5554和1068,防止名为avserve.exe的程序访问网络。用户还可以下载瑞星公司免费的专杀工具。如果用户来不及下载微软的补丁,或下载的补丁无法正常安装,也可以下载瑞星独家提供的一个只有80K大小的补丁。

如果用户已经被该病毒感染,首先应该立刻断网,手工删除该病毒文件,然后上网下载补丁程序,并升级杀毒软件或者下载专杀工具。手工删除方法如下:

1、断网打补丁。

如果不给系统打上相应的漏洞补丁,则连网后依然会遭受到该病毒的攻击,用户应该先到以下地址http://www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx下载相应的漏洞补丁程序,然后断开网络,运行补丁程序,当补丁安装完成后再上网。

2、清除内存中的病毒进程要想彻底清除该病毒,应该先清除内存中的病毒进程,用户可以按CTRL+SHIFT+ESC三或者右键单击任务栏,在弹出菜单中选择"任务管理器"打开任务管理器界面,然后在内存中查找名为"avserve.exe"的进程,找到后直接将它结束。

3、删除病毒文件病毒感染系统时会在系统安装目录(默认为C:WINNT)下产生一个名为avserve.exe的病毒文件,并在系统目录下(默认为C:WINNTSystem32)生成一些名为<随机字符串>更多精彩文章及讨论,请光临枫下论坛 rolia.net
Report

Replies, comments and Discussions:

  • 枫下家园 / 电脑用户 / win2000紧急求救~~~!!!!!!!谢谢~!
    n多问题:
    最要命的就是IE点了没反应,窗口打不开,这下我完全没法上网
    然后就是installer有问题,没法安装新软件
    第三个是自己的IIS无法连接
    偶尔还有service.exe异常中止导致重启,但是我rpc,asn,还有4-11那个补丁都打了
    控制面板的图标都会跑到左面那一小竖栏里去,右面没图标
    已经重装了n多次了,每次装好5分钟之内就感染上。不联网的时候一直不会有问题,杀毒也杀不出(瑞星最新5.1版本,又找不到服务器的norton版本)
    • 现在的补丁情况是sp4,asn补丁,RPC补丁,还有4月发布的那几个11,12,13号补丁;以上都打了,接上网之前打的,上网后还是中!还用了windows update的自动查找,又安装了17个补丁,包括IE6 SP1什么的
      • 还有一个症状,注册表窗口会自己关闭
    • #1706668
      • 这是震荡波的防治办法,不过震荡波补丁已经打了,而且也不是震荡波症状:avserve进程还算正常,开始有lasaa中止导致重启的症状,现在已经好了,没有lsass进程中止了,倒是其他几个问题,是另外的病毒造成的 -_-
    • 典型的冲击波。装补丁之前要先清除木马。清除的大致步骤:1. Kill process wuamgrd.exe(很可能还有别的)。2. Regedit delete(3个地方LM, CU, DU) 3. 安全模式下删除/winnt/system32/wuamgrd.exe和其它可疑exe。
      • 好象已经是交叉感染到后期了 =_=b
      • 没有找到进程wuamgrd.exe,注册表里面也没有相关键值。
        又重装了,这次下了瑞星16。24本地升级包断网升级后,还装了symantec防火墙5.0版,然后才接上网,一分钟之内瑞兴报告发现病毒worm.agobot.3.ef.enc感染system/winhelpp32.exe,然后杀掉。
        结果还是那样。郁闷!!!!
        • 把你任务管理器里的所有进程都报上来。
          • 进程列表(中间已经死了好多次了-_-b)
            system idle process
            system
            smss.exe
            csrss.exe
            winlogon.exe
            services.exe
            lsass.exe
            conime.exe
            spoolsv.exe
            msdtc.exe
            svhost.exe
            nspmon.exe
            regsvc.exe
            ccenter.exe
            ravmonD.exe
            MSTask.exe
            sndloader.exe
            snmp.exe
            sympxsvc.exe
            winxtc.exe
            winmgmt.exe
            explorer.exe
            dfssvc.exe
            igfxtray.exe
            hkcmd.exe
            synTPLtr.exe
            SyntpEnh.exe
            AGRSMMSG.exe
            ravtimer.exe
            ravmon.exe
            csrsss.exe
            realsched.exe
            iexplore.exe
            internat.exe
            MsnMsgr.exe
            taskmgr.exe
            musirc4.72.exe

            最后一个肯定是病毒,有的时候瑞星能报出来杀掉,现在又检查不出来。不知道怎么才能防范,synmantec防火墙对它没反应
            • 哇!你的电脑真是个病毒天堂,我给你查了几个,自己到网上查吧。算了,断了网重装系统吧,装好后用ghost做个image就多少病毒都不怕了。
              ravtimer.exe, ravmon.exe
              ***Trojan, http://www.sophos.com/virusinfo/analyses/trojlegmirl.html

              musirc4.72.exe
              ***Win32 worm, http://www.sophos.com/virusinfo/analyses/w32randexq.html

              igfxtray.exe
              ***Trojan, http://www.sophos.com/virusinfo/analyses/trojpadmina.html

              sndloader.exe
              ***Win32 worm, http://www.sophos.com/virusinfo/analyses/w32agobotbv.html
              • nod,nod. 很难相信这是重装了系统的。1. 重装 2. 装windows所有的update 3. 防火墙 4. 最新的杀毒软件。
                • 拜谢两位,试验ing~~~
                • 问题的关键
                  本文发表在 rolia.net 枫下论坛是重装后不连上网之前一切正常,用本地升级包把瑞星升级到5月1号版本,还安装了symantec5。0防火墙,然后再接上网,接上网后3分钟之类马上重新感染这些病毒,这四天里我都格了快20次C盘了,55,做了gohst镜像也没用阿,无非就是从一天到晚装系统变成一天到晚恢复镜像而已

                  igfxtray.exe不是病毒,不知道他们从哪儿查道德,我查到的是intel板载芯片组的图形驱动。Intel graphics system tray icon that gets installed with the drivers for onboard VGA cards based on the Intel 81x graphics chip set. Double-clicking the icon allows you to quickly change the display resolution, save your current display scheme, or configure your onboard graphics card. You can also configure keyboard hotkeys; shortcuts are handled by another background task called HKCMD. You can access the same features through the "Intel Graphics Technology" icon in the Control Panel.
                  ravtimmer也不是病毒,是瑞星的实时监控程序。我把每个进程都查了一遍了,只有sndloader和musirc是病毒,但是现在症状还在。郁闷。
                  那个sndloader没法干净除去,每次去安全模式删掉了然后一启动又有了,不知道怎么干净除去的办法。sndloader跟高波变种关系似乎很大,但是我已经打了RPC补丁了,不过似乎只防住了不让他攻击RPC漏洞,系统还是有症状。更多精彩文章及讨论,请光临枫下论坛 rolia.net
                  • 看看这些招管用不管用
                    1。断了网将系统重装。
                    2。做硬盘镜像。我的机器前两天也被病毒折腾得天翻地覆。为了和病毒作斗争,我从镜像中恢复了不下十次,每四分钟就可以恢复出一个新系统。
                    3。开动防火墙,禁止一切从internet到你的机器的PORT。
                    4。连上网,从可靠站点下在最新杀毒软件更新。
                    5。试着访问yahoo等正经的站点
                    6。打开你所需要的端口,千万不能打开多了。
              • 以上网址都不可用~!
                是格式化c盘然后重装的。。。
                打了补丁装了防毒再上网怎么也会马上被感染呢?
                还用的windows update搜的补丁,SP4,ASN,RPC是自己手动打的,WINDOWS UPDATE给我又找出20处补丁,都一一打伤了
                杀毒软件也肯定是最新的了,5月2号版本,这几天来一直是这个症状阿,我就奇怪,按照大家的一般操作应该没问题了啊
                • Probably your anti-virus software itself has virus.
                  • 同意,你的那些软件来路不对,估计早已经先感染了病毒。我的机器不安装任何反病毒软件,照样用很长时间。远离毒源,避免光顾黄色网站为上策,
                    • 我出来前买的正版瑞星杀毒软件。。。norton和金山win2000无法运行!黄色网站从来不去,都不知道病毒是哪里来的 -_-b
                      • 不上黄色网站,哪里来的病毒?// btw,你确定把注册表里的LocalMachine,CurrentUser,DefaultUser的启动项都检查过了?
                        • 我记下可疑的进程名字,然后去安全模式全注册表搜索的,删除所有相关项目。。。启动项目几乎都删除光了。。。我没事去黄色网址干吗?不如上战网。。。
                      • 瑞星最新5.1版本?norton和金山在win2000无法运行搞不懂? 现在都是瑞星2004版16.25.01。。。。。。。。。
    • 最近好像有病毒泛滥,从上星期开始,我的电脑lsass.exe老死导致电脑自动重起,直到我把防火墙装上才安生了。
    • (ZT)“震荡波”病毒正在爆发百万电脑被感染
      本文发表在 rolia.net 枫下论坛芬兰网路安全公司「F安全公司」防毒研究部门负责人希波5月1日说,一种新的网路病毒将自动散播全世界,并且可能已经有数百万台电脑受到感染。这个称为“震荡波”(Sasser)的电脑病毒可以感染给任何开机中的电脑,该病毒的潜在危害有可能超过去年爆发的“冲击波”病毒。

      法新社报导说,希波能在赫尔辛基接受电话访问时说:这个病毒与其他大部份的病毒用电子邮件传播不一样。「这是少数可以自动传播的电脑病毒之一。只要你的电脑开机就可能感染。」这种病毒一般是会将你的电脑关机,然后又自动开机,如此重覆好几次。希波能说,有防火墙的电脑可以躲过这种攻击。

      他强调,这种病毒虽然会造成不方便,但不会危害电脑。希波能说,专家们目前仍不知道谁创造这个病毒,但他怀疑有青少年为了好玩而创造这个病毒。

      中国青年报也报导,5月1日,一个会造成电脑反复重起的高危病毒开始在中国的互联网上泛滥。专业人士称,这个名为“震荡波”的病毒将使互联网面临“重大危险”,其破坏程度可能超过去年肆虐全球的“冲击波”病毒。

      瑞星全球反病毒监测网截获了“震荡波”病毒。这里的反病毒专家王耀华说,这个新病毒,会在大家电脑里的各种Windows作业系统内发作。“中招后,可造成机器运行缓慢、网路堵塞,并让电脑系统不停地进行倒计时重启。”这个发作特点类似于去年“冲击波”病毒。

      微软今年4月公布的数据显示,去年破坏力最严重的“冲击波”病毒从2003年8月蔓延以来,全球至少有800万台电脑遭到病毒感染。最后,美国联邦调查局出面追查这个病毒的始作俑者。受损害最大的微软公司,悬赏50万美元,奖励提供线索的举报者。中国也是“冲击波”病毒的重灾区之一,数千家单位的网路瘫痪。

      另一家中国的反病毒企业金山公司说,5月1日一早,这里的求助电话不断,感染“震荡波”病毒的电脑以ADSL(ADSL为中国电信推出的宽带上网的业务模式)上网用户居多。反病毒专家王耀华建议电脑用户,迅速下载微软补丁程式。如果被感染,要立刻断网,手工删除该病毒文件。

      ChinaByte消息说,尽管微软已经发布了修复Lsass漏洞的补丁程序,但据估计目前有90%以上的Windows 2000/XP/2003用户没有给一个系统漏洞打上补丁。根据分析,“震荡波”病毒会在网络上自动搜索系统有漏洞的电脑,并直接引导这些电脑下载病毒文件并执行,因此整个传播和发作过程不需要人为干预。

      只要这些用户的电脑没有安装补丁程序并接入互联网,就有可能被感染。中招后的系统将开启上百个线程去攻击其他网上的用户,可造成机器运行缓慢、网络堵塞,并让系统不停的进行倒计时重启。其中毒现象非常类似于去年的“冲击波”。

      瑞星反病毒专家王耀华介绍,该病毒会通过FTP的5554端口攻击电脑,一旦攻击失败会使系统文件崩溃,造成电脑反复重启;病毒如果攻击成功,病毒会将文件自身传到对方机器并执行病毒程序,然后在C:\WINDOWS目录下产生名为avserve.exe的病毒体,继续攻击下一个目标,用户可以通过查找该病毒文件来判断是否中毒。

      “震荡波”病毒会随机扫描IP地址,对存在有漏洞的计算机进行攻击,并会打开FTP的5554端口,用来上传病毒文件,该病毒还会在注册表HKEY_LOCAL_MACHINE \SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run中建立:"avserve.exe"=%windows%\avserve.exe的病毒键值进行自启动。

      反病毒专家建议用户立即到微软的站点去下载并安装该漏洞的补丁;立即升级反病毒软件的病毒数据库;打开个人防火墙屏蔽端口:5554和1068,防止名为avserve.exe的程序访问网络。用户还可以下载瑞星公司免费的专杀工具。如果用户来不及下载微软的补丁,或下载的补丁无法正常安装,也可以下载瑞星独家提供的一个只有80K大小的补丁。

      如果用户已经被该病毒感染,首先应该立刻断网,手工删除该病毒文件,然后上网下载补丁程序,并升级杀毒软件或者下载专杀工具。手工删除方法如下:

      1、断网打补丁。

      如果不给系统打上相应的漏洞补丁,则连网后依然会遭受到该病毒的攻击,用户应该先到以下地址http://www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx下载相应的漏洞补丁程序,然后断开网络,运行补丁程序,当补丁安装完成后再上网。

      2、清除内存中的病毒进程要想彻底清除该病毒,应该先清除内存中的病毒进程,用户可以按CTRL+SHIFT+ESC三或者右键单击任务栏,在弹出菜单中选择"任务管理器"打开任务管理器界面,然后在内存中查找名为"avserve.exe"的进程,找到后直接将它结束。

      3、删除病毒文件病毒感染系统时会在系统安装目录(默认为C:WINNT)下产生一个名为avserve.exe的病毒文件,并在系统目录下(默认为C:WINNTSystem32)生成一些名为<随机字符串>更多精彩文章及讨论,请光临枫下论坛 rolia.net
    • Install 金山网镖. It is very good to protect your system.
      • not available for win2000...by the way, i can't run autoliveupdate of norton2003,why?