- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。
) y% N8 d( L* ^" p ! h6 T9 l0 P; s9 }3 ?) ]
分析:
8 Y3 H% R% u& D V$ x, d* [3 U) W& M4 T
当Backdoor.Brador.A木马运行时,它执行以下的操作:
/ s: V" E5 ?2 T 1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。
4 i' |& g1 z+ R 2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。
0 Q% s; N7 |0 o" [7 u$ { 3. 将TCP的2989端口打开并等待攻击者的指令。
6 a! Q6 p% B/ X# S$ n! [ 4. 允许攻击者远程执行以下命令:
, k+ r# m7 Q' d# o: o * 列出目录内容;1 T7 M) r$ D i; C k
* 上传一个文件;
$ j1 ?& n2 N/ R: z8 `$ W# S1 \ * 显示消息框;7 M! c& S* W! p9 c2 O3 _
* 下载一个文件;
0 ]9 X# H; y1 m# B+ B * 执行指定指令。
# Q( |8 D$ @- C3 j# {0 t, @ 6 ?8 F% C: S, X7 T) d
受影响的平台:" |: h0 h! c @+ ?1 @5 k! s, ]- P
9 f4 q* t" H8 N( K* K/ Q# L
Windows CE) ~* U) c/ @, i) G
0 x: n% t$ `7 e$ }
解决方案:7 N* \3 {2 L! R0 O; @! x6 i6 T
4 K8 F1 q7 ]; S& A; Z 赛门铁克已经为此发布了解决方案:3 ~2 ^7 l1 Z0 G- W' h u1 a: v1 o
1. 更新病毒库;
) N; D8 J( _# c3 L. A( _ 2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。2 {7 ]4 s3 i! h" y& }- C
2 c5 I* B/ K$ a6 a) z/ v4 c! J" U参考信息:4 {5 ^; v8 O; g9 m/ e* I( c9 v
2 Z# K5 l+ {7 P3 h* ehttp://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|