- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。
. D1 v Z+ B& A. o' w2 F & u8 w* ~& |. n3 R, M
分析:* X9 s0 n- P9 R
7 x+ l' X( M/ p J
当Backdoor.Brador.A木马运行时,它执行以下的操作:: K# g, ~, @! R D; `: @+ m0 Q0 A
1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。" f, R9 |% B0 ? S8 j% y5 k
2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。* P2 Y7 Z) R% v$ a7 N7 a4 @2 j
3. 将TCP的2989端口打开并等待攻击者的指令。
8 G# [4 \) s' y, I 4. 允许攻击者远程执行以下命令:
: l/ P% m3 V% M1 Q$ M [; L * 列出目录内容;; O/ ~0 L) [2 Z) t8 N, k
* 上传一个文件;5 w% P9 V+ h* F. ~0 d, i$ G2 u6 P- |0 {
* 显示消息框;2 ?. X6 b P9 J. o* \$ Z3 {
* 下载一个文件;% T- O% S, _" E( ?4 Y
* 执行指定指令。: L/ Q. T% }: Q5 X4 w0 p; Q4 |
4 f; [2 b: X" O. Y
受影响的平台:6 I$ g7 D# W0 d' T9 I- r. C5 O
7 ^% Q- Q# w, ^% c Windows CE
$ }! @0 W' N, t& ^6 |0 J
. u% q; T7 d1 `$ y. W解决方案:3 _* M9 f* o: T5 }6 \+ Q& P) `
* R/ C: W) C% m+ X' \ 赛门铁克已经为此发布了解决方案:1 L7 ~/ t* J& b& u$ o2 b
1. 更新病毒库;6 F2 ~) f% c) s7 x3 N/ f
2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。
' f' @. [0 |5 v4 ]2 W4 }' h
# y; p u$ _3 c+ }8 K参考信息:# H+ J4 w- X* \* ], O
$ h$ S9 O* C, z1 ?! V: [8 |http://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|