- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。
7 K7 J: v1 u1 O1 m/ T " M3 z& m! { t, w9 q
分析: T8 V+ D5 f: P- u6 t2 V
4 P8 l: \2 ?% C8 i+ S# e9 t
当Backdoor.Brador.A木马运行时,它执行以下的操作:
9 N$ S/ }5 l. @9 n 1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。% V9 W4 u* C8 `# N/ r( U
2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。
- a: Q. t4 @( ]" j8 W 3. 将TCP的2989端口打开并等待攻击者的指令。
1 i. P( ?4 e! |5 k7 J 4. 允许攻击者远程执行以下命令:7 f) J! Q5 p+ o0 W4 n% r
* 列出目录内容;
( `6 |2 x, ~" q z" g * 上传一个文件;
$ S! a ~; l% w+ q9 N, P) _ * 显示消息框;" \# U) |( n' w4 M/ R8 I
* 下载一个文件;
6 F& [5 z. e3 w, m# w) l * 执行指定指令。& `$ F7 |6 Y" W3 M: i
9 Y4 l9 h6 n7 e
受影响的平台:
8 j& s* y# _* Y3 Y M7 W! K5 M, D
Windows CE Y2 Y8 r7 `- a: ]' C
9 N+ ?3 F: r) ?7 n
解决方案:
* O$ ?! l: S) O3 f& k# b$ z/ q1 s) K
赛门铁克已经为此发布了解决方案:
* @6 J7 a8 K) \8 |1 \0 |) M+ C 1. 更新病毒库;! u7 e$ U2 ]3 ?$ m6 L# d
2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。1 |0 V0 e8 X9 J8 X- G' \
+ }; ] D5 q, ?8 x& i$ s. `参考信息:
' [/ g6 g# H B% o, E* W, ?2 [/ ^( N/ f
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|