- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。
2 S; E' ~6 `( H. m2 V4 f+ z- m
' s4 X7 X/ x) U$ T5 E( T) ?分析:) {' ^5 O, V& ]) a v( `
: T2 f! h6 A( I+ a' Q' I
当Backdoor.Brador.A木马运行时,它执行以下的操作:! l$ I# [5 k, p
1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。
' F+ E: I0 m* \ 2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。
# i0 ~/ M/ Y* d, U6 z% x 3. 将TCP的2989端口打开并等待攻击者的指令。
- G% K9 S5 R, D) {+ c 4. 允许攻击者远程执行以下命令:* B9 M3 t; K' s3 U! c/ I& E
* 列出目录内容;
6 X" O2 B- f) g+ a8 [ * 上传一个文件;
+ f$ b1 a6 M) A u* n * 显示消息框;' e! ^2 B- z& a+ \# b
* 下载一个文件;- N! u& \) D L$ Z; n m0 P9 m |
* 执行指定指令。
+ k* N( U: F6 t9 G
2 V W; x/ H) t9 A) n& `' F受影响的平台:5 q- c l# w, O: U5 k2 l
7 M% o! R Y, `3 K. _ Windows CE# U5 J$ j; c z9 O* y) S$ U
( c# G3 r M, g5 f& \
解决方案:$ \- ^5 Z9 r) Q* j3 Y
" Y L Y- B' Y& d3 v/ m- T5 J! s) K
赛门铁克已经为此发布了解决方案:
. o5 i; \/ K2 I- ~ y: z 1. 更新病毒库;
0 q A- j; a" S* x) w# R 2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。
5 a/ x/ U/ b/ j& j6 }; ~( \
6 Q8 l( ]; M2 N6 ^5 G/ M参考信息:! ]8 |, d+ g4 A: p
7 O* W0 q4 ~+ b
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|