- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
近日,CNCERT/CC注意到第一个利用Windows移动操作系统的木马出现,国际上称之为Backdoor.Brador.A。该木马运行于Windows Mobile 2003上,并只会感染采用ARM处理器的设备。Windows Mobile 2003也被叫做Pocket PC 2003或Windows CE 4.2。这个木马会在系统中开启后门,将被感染的掌上电脑或智能手机的IP地址发送给攻击者,并打开TCP的2989端口。
( e8 c9 f3 M# R' p
! c4 Z5 g/ k! {/ d5 |分析:
7 s0 |* n/ `5 q, h! _+ f2 l- e. k7 G! t$ l
当Backdoor.Brador.A木马运行时,它执行以下的操作:4 _4 P4 q, c, g$ N7 ?' E
1. 复制自身到Windows/StartUp/Svchost.exe (5632 bytes),当系统启动时木马也就启动了。$ E) t, m7 ^" r: u+ Z
2. 不断地试图用电子邮件发送被感染设备的IP地址给攻击者,直到成功为止。 W8 F3 @) R2 L1 |8 Q
3. 将TCP的2989端口打开并等待攻击者的指令。
' Y! s D! @5 ]0 m. e" v 4. 允许攻击者远程执行以下命令:& {/ X- K2 J0 `* |
* 列出目录内容;0 M. z. ~$ H* |+ `+ s2 N8 r
* 上传一个文件;" Y. ?- T7 _+ k* ~# O% B5 P1 M* t
* 显示消息框; [0 L- _8 E& V. ]) a
* 下载一个文件;- h& }' `# @) j) W0 Y
* 执行指定指令。5 M$ Y0 u: o: c- O
8 p; Z* Z" f% {$ m- {# f& o受影响的平台:
" \7 E- g4 j& _ v! S) b, T* m
# U; F0 f! J/ t" Z) R$ S Windows CE
7 w/ K7 r% B. r* p/ B) B, N4 ?: u+ {
解决方案:4 B3 [( P2 ]) P4 o$ T- M! a
8 c/ y4 G W' q* J9 ` 赛门铁克已经为此发布了解决方案:' \9 E m, w- ]" o
1. 更新病毒库;& T, M _- B+ M( Q I x# Y# V' k# i% i8 @
2. 对系统进行一次完整的扫描,将所有被Backdoor.Brador.A木马感染的文件删除。
9 Y/ @6 B" k/ X0 d& I7 g' Z& w t" O) \# E
参考信息:
' _1 _" u* x- p& l1 T+ e
& P" ?, p7 H) F# s" v- F! l, i2 `5 h7 Khttp://securityresponse.symantec.com/avcenter/venc/data/backdoor.brador.a.html |
zan
|