- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。
" i$ W+ \" Q9 l: y' o ( l5 D; u' b& |
分析:
* n) n0 k+ L/ |4 Z0 k" u8 ^7 x$ Z; [9 u E
当Backdoor.Brador.A木马运行时,它执行以下的操作:2 [6 F5 R. D# n9 J- k- f
1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。+ H/ A* {2 L/ N; T7 o! S
2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。+ w/ i$ R' b1 \
3. 将TCP的2989端口打开并等待攻击者的指令。
9 J- v# Y$ v. l! x% t/ g9 q5 ]3 z 4. 允许攻击者远程执行以下命令:
9 E; Q% P* O1 ]7 B * 列出目录内容;& g7 Y3 x3 ^, t
* 上传一个文件;4 g1 u6 T, N9 S, r8 G1 G
* 显示消息框;
. g/ I# m; {/ O6 `6 \# ~) x, U * 下载一个文件;
/ f5 Z0 E6 e+ p: C0 ^: @ * 执行指定指令。 |9 P9 l8 ]) X# ~' m9 n& h
! }' }% k) w4 I8 w; I1 z/ `$ [
受影响的平台:
( a) ^" x$ y- p4 W% V5 i0 z9 o/ v5 J: ~& F
Windows CE
& w! R, ^! `7 g( X8 n7 O# y7 A8 i; ^( `. |- G# J1 y9 t S
解决方案:
7 K7 x3 p# ^$ q6 L+ s3 f) P a+ a0 Z, u5 \1 h; J0 _
赛门铁克已经为此发布了解决方案:; p* o1 o0 w, q: b6 a
1. 更新病毒库;/ w' I; G' _0 g2 C! u7 ^+ ^
2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。" W2 A8 ~; z. y0 s; f2 G7 N+ h
: D& k* z- d6 [8 G' r: D* [
参考信息:9 ], B0 @' \+ Z2 C( ?% q2 Q
- a4 ]2 e5 L+ T1 i
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|