- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。# d, o! e0 Y6 K2 J" k$ z
: X: I1 \8 N7 D' [* U
分析:9 L9 q; q: [% Q: ^" q6 o
7 K& a6 i0 F9 E. W/ F. N9 d P
当Backdoor.Brador.A木马运行时,它执行以下的操作:
4 u: d( V! T" R5 x/ @4 L 1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。$ X9 W2 W2 W! c6 J* p
2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。% T0 k9 i, F( C) n4 H! p8 U) I5 ^) {
3. 将TCP的2989端口打开并等待攻击者的指令。
' j; }3 Z" |/ `" J 4. 允许攻击者远程执行以下命令:) o) c+ \4 j5 }4 v" t V1 ]
* 列出目录内容;% f) @ V( k- V. h9 d/ p: _! e
* 上传一个文件;
" D5 S9 e3 V- w) h. P- d * 显示消息框;0 R2 R) r) t4 t5 k l5 _6 i
* 下载一个文件;
* j9 M9 G6 T* {+ s9 N0 h4 L * 执行指定指令。& X! e! b, d& ~" T+ Q9 g |3 c) O
" g4 O+ h) Y: g' U; S
受影响的平台:
0 N/ r! D& O# W
' V; }2 K! o3 E1 m \% }( \ Windows CE$ _3 S2 ~6 n: x7 V9 `) [8 n
. B; n6 W# [0 D* q( D# X6 Y# A# t解决方案:8 p# O- i" E5 J1 J3 ?2 m+ H" T
! B1 ?9 q: R1 a) A% A; u3 W! D 赛门铁克已经为此发布了解决方案:
8 v# u1 D* ^1 x* J0 k, F8 p 1. 更新病毒库;
& b" ^! U% t3 @ 2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。; k4 u/ o3 C9 W: S- O8 F2 @2 D
8 t4 q$ [7 u! r( ]/ j( B参考信息:- P$ F5 u. ~) Z) M6 z+ _
- n* P1 E% m+ w$ P9 O8 u
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|