- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。
% ~/ \7 d- D; I- B , z4 M5 q) k0 Y% }
分析:
/ P+ V" H" i! q& q5 Q3 ?- Z0 s+ Y" |" z5 G z
当Backdoor.Brador.A木马运行时,它执行以下的操作:/ h: N$ ` j: R5 e: N
1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。3 ~7 i; y! g! w) M4 k5 d7 L2 R2 R: i
2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。
- |' j' W b( R2 c8 H- I 3. 将TCP的2989端口打开并等待攻击者的指令。1 a' _- H0 T. O& `" n0 r6 |& X. Z
4. 允许攻击者远程执行以下命令:# C" A8 Q# B( q& [
* 列出目录内容;
* C! R6 o4 y6 ` * 上传一个文件;
! I2 ]) |- A/ ]6 R) u2 R. `9 ^ * 显示消息框;
! y% o; ~! v# w; ~/ S * 下载一个文件;& q1 j: V7 x* R& e# k! C% X/ T
* 执行指定指令。
1 X0 w9 x4 J5 B; E( r( F : P" Z- [" z, R4 i* \; d; U
受影响的平台:
1 b: B; H C. c0 P1 \6 [- g3 {0 g9 K8 u \7 {
Windows CE' a, \# _( \: R* s
- w# u6 D# P5 \) g- Y, W
解决方案:; h8 f& S6 w# i/ f1 _
( t9 z! E' C: d+ N$ w( z* P# P. W9 O 赛门铁克已经为此发布了解决方案:0 X/ `1 f }0 A7 k# Z0 W1 |# X
1. 更新病毒库;% n; V$ q9 L/ c5 f
2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。% v, P1 v1 b* P. H) O9 z
) ]4 F, [; l6 Y `) k! J! s参考信息:
3 }' P% A5 C5 T
; \5 P% `2 o7 i. m I, Xhttp://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|