
Kido蠕虫Kido蠕虫网络杀手V1.0 Kido简介Kido感染症状Kido传播方法和方法Kido有害Kido易感人群Kido微点溶液Kido微点防御效果Kido保护典型案例Kido相关问答Kido判断技巧指南Kido病毒技术特征分析Kido简介Kido简介概述: Kido概述: Kido蠕虫,也称为Conficker,也称为Downup,Downadup. 该病毒是Windows操作系统的%SystemRoot%system32目录中安装的dll文件. 操作系统win32服务已注册. 该病毒通过复杂的算法加密,然后由UPX打包. 它属于网络蠕虫的类别,主要使用可移动存储设备. 网络弱密码/ MS08067漏洞传播. Kido蠕虫于2008年11月首次发现. 它具有强大的变种能力,以每年100多个新变种的速度增长. 它已成为计算机和网络的头号杀手. . Kido蠕虫先后瘫痪了法国空军和海军的网络指挥系统. Kido蠕虫导致英国和德国军事系统瘫痪. 微软向那些提供有关Conficker作者信息的人奖励25万美元. Kido感染症状Kido感染症状被感染的症状: 被感染的症状: 症状1.被感染的计算机运行缓慢,性能下降;被感染的计算机运行缓慢. 2.系统网络异常慢,丢包现象严重;容易形成僵尸网络; 3.在Windows上计划在任务管理中创建计划任务(rundll32.exe); 4.无法访问Windows系统更新,一些安全供应商以及与安全工具相关的网站(阻止关键字: Rising,KAV,SYMANTECC,NOD32,MCAFE,AVAST,Microsoft,Kido,Conficker,MS08-06等). 5.自动禁用某些Windows应用程序服务功能: 自动更新蠕虫病毒症状,后台智能传输服务(BITS),Windows Defender和错误报告服务; 6.自动重置帐户锁定策略; 7.具有域管理功能的网络,域控制器对客户端请求的响应速度很慢; 8.在域管理网络中,网络终端计算机经常出现域登录帐户被锁定,导致无法登录域的现象; 9.检查移动设备是否连接到终端autorun.inf文件是否频繁创建且无法删除; 10.网络中ARP数据包异常增加.
Kido通信方法和方法Kido通信方法和方法: 通信方法和方法: 1.使用自动播放功能,使用移动存储设备进行通信,例如U盘,移动硬盘,数码相机,手机等. ; 2.传播通过Windows系统的漏洞(MS08-067); 3.使用暴力破解的计算机密码通过网络共享进行传播; 4.从50000个域名中随机选择500个域名,通过网络连接到病毒服务器并更新版本1.接收恶意指令并下载其他恶意程序. 5.使用对等(P2P)机制更新受感染计算机的版本,传达攻击指令以及下载其他恶意程序. 此功能的目的是实现快速传播并避免发现Kido升级服务器. Kido的危害Kido的危害: 危害: 1.使受感染的计算机运行缓慢,并降低其性能; (通常是因为Kido试图破解其他计算机的密码)2.导致局域网变慢甚至瘫痪;受感染的Kido计算机正试图传播到其他计算机,这与网络结构和计算机数量有关; 3.传播迅速,变种能力强. 平均而言,每4天就会出现一个新变体. 4. Kido变体和其他恶意程序通过受感染的Kido传播. 5.受感染的计算机成为该僵尸网络中的一个僵尸网络,而局域网将成为一个子僵尸网络; 6. Windows自动更新服务已关闭; 7.防止防病毒产品更新; 8.机密信息的安全受到严重威胁.

Kido敏感组Kido敏感组具有以下特征: 敏感组具有以下特征: 组1,具有弱登录密码的计算机. 这种群体几乎在各行各业都很普遍. 2,网络具有更加开放的计算机共享功能. 这个群体非常普遍,几乎遍布各行各业. 其中,医院是受灾最严重的地区,因为医院门诊病人常用的HIS应用软件必须打开计算机的共享功能. 3. U盘等移动设备随意使用的网络. 这样的群体非常普遍,最典型的是系统. 因为公共安全需要使用U盘和其他移动存储设备到外部计算机来收集各种类型的电子证据,并在检察院与之间传递信息. 4.未修补MS08067补丁. 这种现象在与Internet物理隔离的网络中尤其常见,例如政府,公共安全,检察院,,医院和军方,并且无法及时修复漏洞. Kido微点解决方案Kido微点解决方案微点解决方案: Micro-point solution: 该程序微点主动防御软件不仅可以很好地防御Kido及其各种变体的攻击,感染和传播,而且还可以准确定位Kido的攻击和传播来源. 1.选择一个在不同网段中出现被感染的Kido外观的终端,以部署微点主动防御软件(通常具有弱密码,大量网络共享,频繁访问移动设备,未打补丁的MS08067补丁程序等); 2.根据终端上的“部署微点拦截告警日志”,定位被跟踪的KIDO感染并扩散攻击源,然后进行优先处理; 3.为了充分解决基多的危害,在整个网络的每台计算机上部署微点主动防御软件,实现了整个网络的防御; Kido微点防御效果Kido微点防御效果微点防御效果: 1.微点防御效果: 1.完全删除所有已被本地感染的已知和未知KIDO变体以及由其创建的计划任务; 2.截取并准确查找本机上KIDO病毒的传播源以进行感染和传播; 3.微点可以防止KIDO的后续变体和更新版本,而无需升级.
Kido保护典型案例Kido保护典型案例典型案例: 典型案例: 1.由于Kido的传播,通讯管理局不断通知江苏某城市的各个银行部门. 部署微点主动防御软件后,该问题已完全解决. 2.在北京一家著名的三级医院中,由于Kido的网络瘫痪,该医院的HIS咨询信息系统无法使用,门诊工作也停止了. 通过在本地部署微点主动防御软件,在网络中找到Kido传播源,然后首先关注这些传播源计算机,以使网络迅速恢复正常,并彻底解决所有微点部署问题. 3.上海的外资企业采用域名管理模式. 由于Kido使用暴力破解计算机密码进行传播,因此经常关闭并禁用员工域帐户,这严重影响了正常工作. 完全部署微点主动防御软件后,它会恢复正常. Kido相关的问答Kido相关的问答Qido相关的问答: Kido相关的问答: 相关的问答1.为什么我无法在安装了防病毒产品的情况下有效地删除Kido? 1)防病毒产品必须收集Kido程序文件以提取功能代码,以通过升级方法识别和删除Kido; 2)Kido变种具有很强的能力,平均每4天出现一个新变种,从而有效地对抗了防病毒产品的识别机制; 3)Kido具有很强的自我保护能力,杀毒产品即使被发现也无法清除Kido程序文件; 4)物理隔离网络环境无法及时更新病毒库和相关系统漏洞.

2. 为什么微点主动防御软件可以有效防止Kido受到伤害? 1)微点主动防御软件不同于传统的防病毒产品概念,并且不依靠更新签名来识别恶意程序; 2)微点主动防御软件监视程序行为并进行分析,以确定程序行为是否具有恶意程序特征. 积极防御恶意程序; 3)无论Kido的变种如何,其恶意程序危害行为都没有实质性改变; 4)微点主动防御软件可以完全打破Kido的自我保护能力,并有效删除Kido程序. Kido相关问答Kido相关问答Kido相关问答: Kido相关问答: 相关问答3.修补系统MS08-067漏洞后,可以防止Kido传播吗?不,除了MS08-067漏洞传播外,Kido还通过暴力破解计算机密码和移动存储设备进行传播. 4.微点主动防御软件拦截Kido后,如何找到Kido传播源? Micropoint主动防御软件在安全日志的[Creator]字段中记录Kido传播源的计算机名称或IP地址. 5.如何更好地保护自己免受Kido的伤害? 1)提高计算机登录密码的强度,避免弱密码; 2)关闭网络共享,如果必须使用共享办公室,请增加计算机登录密码的强度; 3)结合设备特点,使用Vlan模式管理网络; 4)在一定条件下,尽量限制网络中U盘等移动设备的无序使用; 5)在一定条件下及时修复系统漏洞; 6)安装微点主动防御产品,利用行为判断优势,防御更多恶意程序.
Kido判断技能指南Kido判断技能指南Kido判断技能: 对于Kido判断技能: Kido判断技能1.从Kido交流方法开始,了解用户网络的日常管理中是否存在以下问题: 1)是否存在以下问题: 操作系统使用弱密码登录; 2)是否使用网络共享访问内部文件; 3)是否控制对移动媒体的访问; 4)是否及时更新系统补丁; 2.从Kido感染后的症状中了解用户网络中是否存在以下问题: 1)用户安装的安全软件是否无法运行,升级,安全厂商的网站无法访问; 2)网络是否慢速,某区域或某区域的数据流入和流出是否过大; 3)终端上是否创建了大量计划,任务或任务管理器中有很多rundll32.exe运行现象; 4)Windows自动更新,安全中心,WindowsDefender和错误报告服务已禁用; Kido判断技巧指南Kido判断技巧指南Kido判断技巧: Kido判断技巧: Kido判断技能3.如果用户的网络环境以及1、2的网络环境中存在多个问题,则将Kido保存在用户环境中的机会将会增加. 很大,可以使用以下方法进行验证: 1)选择一个满足1、2的计算机. 2)安装微点主动防御软件; 3)创建一个共享的问题文件夹(具有读写权限),并将登录密码更改为弱密码,例如: 123;注意: 此步骤需要根据现场情况而定. 4)使用微点软件过程信息和网络监控来监控系统程序使用的端口,数据流等信息; 4.微点会将未知的Kido病毒报告给未知的Trojan或蠕虫. 同时,病毒体位于system32目录下一个随机命名的DLL中.

Kido保护措施Kido保护措施保护措施: 保护措施: 1.使用所有计算机独有的强管理员密码2.不要使用域管理凭据或对所有计算机具有访问权限的凭据登录到计算机3.确保所有系统都应用最新的安全更新. 4.禁用自动播放功能. 5.删除过多的共享权限,包括删除对任何共享根目录的写权限. Kido病毒技术特征分析Kido病毒技术特征分析程序行为特征分析程序行为分析: 1. Kido程序行为分析: 1.在病毒传播到本地后初始化安装文件* .dll,并调用Rundll32.exe执行具有随机的7个字符的参数加载功能; 2.检查三个互斥文件,以避免在目标主机上重复感染. 3.为DLL安装一些内存补丁,并嵌入自我保护机制以防止安全软件发现其存在. 4.修改主机域名服务(DNS)应用程序接口(修补程序dnsapi.dll),以防止各种与安全性相关的网络连接,并安装伪修补程序以修复445 / TCP漏洞. 该伪补丁可保护主机免受Kido作者的侵害. 来自受感染对等方以外的其他源的缓冲区溢出; 5.启动一个禁用安全产品的线程. 该线程会禁用主机的关键安全服务,例如Windows Defender和Windows服务,从而有效地阻止了受害主机接收自动软件更新.
该线程还禁用安全更新通知并禁用安全启动模式; 6.生成一个新线程,该线程终止安全软件过程,监视并关闭与黑名单(23种安全产品,补丁和安全诊断工具)的名称匹配过程;程序行为特征分析Kido程序行为分析: Kido程序行为分析: 程序第7行,安装程序将自身复制到用户的文件系统中,配置注册表以在启动时实现自启动,以免混淆其安装主体的具体位置该文件及其存在,它还会插入各种不相关的随后闲置的注册表项; 8.将自身作为一个随机命名的DLL复制到System32目录,Program Files目录或用户的临时文件夹中. 9.感染前删除所有还原点,以使安全还原无效; 10.简单地验证其DLL的大小,如果失败则自杀. 11.将文件的日期调整为本地Kernel32.dll文件的日期. 12.设置其文件映像的NTFS文件权限,以防止写入和删除权限. 13.安装完成后,DLL将根据操作系统(OS)的版本为netsvcs.exe或Svchost.exe创建一个远程线程. 传播行为特征分析传播行为特征分析: 1.传播行为特征分析: 1.程序启动后,尝试使用ARP响应方法枚举网段的LAN主机. 如果枚举成功,请使用MS08067漏洞利用代码尝试溢出. 该漏洞发生在net32api中. 在dll NetpwPathCanonicalize函数(此函数用于格式化网络路径字符串)中,可以通过封装特殊的RPC请求数据包来触发漏洞. 利用该漏洞后,将该蠕虫下载到本地主机并执行安装操作; (利用操作漏洞传播)2.如果溢出失败蠕虫病毒症状,请尝试使用弱密码进行暴力破解密码. 如果密码暴力破解成功,请使用admin $进行共享传播,将文件上传到目标系统%SystemRoot%目录,然后将计划任务远程添加到上传的蠕虫文件中(使用网络共享进行传播)3.拦截设备访问通知,访问可移动存储设备时获取驱动器号,使用相关漏洞来构建非本地计算机用户SID(安全标识符: 安全标识符),并创建一个SID,命名目录并将所有者指向SID,以便目录和默认情况下,存储在其中的文件无权由操作系统打开. 当可移动存储设备移动到另一台主机时,将执行Rundll32进程中包含的AutoRun.inf. 该漏洞利用代码重新获得权限,并在非法的SID目录中执行蠕虫程序.

(使用移动设备自动播放功能进行传播)不管使用哪种方法来传播程序,在执行之后,它将尝试在net32api.dll中挂接NetpwPathCanonicalize的API调用以检查传出的大小字符串以防止再次引起它. 缓冲区溢出不受自我攻击. 传播行为特征分析Kido利用Windows漏洞列表: r 1. Microsoft漏洞MS08-068; Kido部分破解密码表: 1 2 3 4 5 6 7 8 9 0'123456789 987654321 87654321 7654321 654321 54321 4321 321 21 12超级秘密服务器计算机所有者备份Lotus oracle业务经理临时ihavenopass没有nopassword nopass Internet Internet示例示例love123 boss123 work123 home123 mypc123 temp123 test123 qwe123 abc123 pw123 root123 pass123 pass12 pass1 admin123 admin12 admin1 password123 password12 password1默认foobar foofoo temptemp temp testtest test rootroot root更新行为特征分析它如何更新病毒体? Kido蠕虫病毒的最新版本已更改了更新方法. 他将尝试从50,000个域名中随机选择500个域名. 该病毒还使用对等(以10秒至50秒的间隔发送请求)来尝试与恶意软件制造商进行通信. 通讯;此外,该病毒还使用对等(P2P)机制. 该病毒还使用对等(P2P)机制,使它能够从其他受感染的Kido计算机分发和接收命令.
此新更新机制将于2009年4月1日开始实施. P2P机制为Kido蠕虫病毒打开了一个新渠道,从而使从病毒制造者那里接收和分发恶意代码更加容易. 这些代码非常复杂,逐渐不再依赖域名进行通信. 可能是反病毒行业联合攻击了Kido病毒,恶意软件制造商必须做出改变. Kido病毒分析Kido病毒分析病毒服务器每天尝试从50000个域名中随机进行连接尝试每天从50000个域名中进行500个连接随机连接500尝试从每天50000个域名中随机进行500个P2P连接
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-234540-1.html
如果美国总是这样挑衅
我很信赖南方黑芝麻湖