当前位置:首页-->服务器-->显示文章内容
站 内 搜 索
请输入查询的字符串:
分类最新文章
搜索引擎优化(SEO)服务
认识搜索引擎优化
win2000server IIS和tomcat5
arp攻击解决方案:教你找出a
搜索引擎不收录网站页面的常
登录搜索引擎常见问题
为什么登录搜索引擎
用搜索引擎宣传网站
WEB服务器
这些大网站都用什么操作系统
分类热门文章
使用ping和tracert命令判断网
IIS 错误代码分析手册
w3wp.exe(iis6)占用cpu100%
解决iis无法安装的问题
关于防止海洋木马的一些权限
netddesrv.exe样本分析和清除
“请求资源正在使用中”的处
2003服务器 查IIS 挂马全过
终端服务端口修改
远程连接常会遇上的几个问题

netddesrv.exe样本分析和清除方法


发布时间:2007-8-12 被阅览数: 次 作者:蓝芒技术

文件名称netddesrv.exe

 

文件长度:23,040字节

 

类型:蠕虫

 

名称:

 

W32.Toxbot (Symantec);Backdoor.Win32.Codbot.at (Kaspersky Lab);W32/Sdbot.worm.gen (McAfee);Win32.Detox.based (Doctor Web);W32/Codbot-Z (Sophos);Worm/CodBot.19792 (H+BEDV);Dropped:Trojan.Deletme.A (SOFTWIN);W32/Sdbot.EZD.worm (Panda);Win32/Codbot (Eset)

 

受影响系统:

 

Windows 95;Windows 98;Windows 2000;Windows NT; Windows Me;Windows XP

 

 

蠕虫特征

 

蠕虫运行后会产生如下特征:

 

1.连接IRC服务器;

 

1)连接IRC服务器的域名IP、连接端口情况如下:

 

域名

 

IP

 

端口

 

所在国家

 

0x80.online-software.org

 

194.109.11.65

 

TCP/6556TCP/1023

 

荷兰

 

0x80.martiansong.com

64.202.167.129

TCP/6556TCP/1023

 

美国

 

0x80.my1x1.com

194.109.11.65

TCP/6556TCP/1023

 

荷兰

 

0x80.goingformars.com

64.202.167.129

TCP/6556TCP/1023

 

美国

 

0x80.my-secure.name

194.109.11.65

TCP/6556TCP/1023

 

荷兰

 

0xff.memzero.info

无法解析

TCP/6556TCP/1023

 

 

2)连接频道:#26# ;密码:g3t0u7

 

2.扫描随机产生的IP地址,并试图感染这些主机;

 

3.运行后将自身复制到%System%netddesrv.exe

 

4.在系统中添加名为NetDDE Server的服务,并受系统进程services.exe保护。

 

 

手工清除方法

 

该蠕虫在安全模式下也可以正常运行。但可以通过清除注册表的方式在正常模式下清除蠕虫。手工清除该蠕虫的相关操作如下:

 

1.断开网络;

 

2.恢复注册表;

 

打开注册表编辑器,在左边的面板中打开并删除以下键值:

 

HKEY_LOCAL_MACHINESYSTEMControlSet001ControlSafeBootMinmalNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEMControlSet001ControlSafeBootNetworkNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEMControlSet002ControlSafeBootMinmalNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEMControlSet002ControlSafeBootNetworkNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEMControlSet002ServicesNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEMCurrentControlSet ControlSafeBootMinmalNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEM CurrentControlSet ControlSafeBootNetworkNetDDEsrv

 

HKEY_LOCAL_MACHINESYSTEMCurrentControlSet ServicesNetDDEsrv

 

3.重新启动计算机;

 

4.删除蠕虫释放的文件;

 

删除在%system%下的netddesrv.exe文件。(%system%是系统目录,win2000下为c:winntsystem32,winxp下为c:windowssystem32

 

5.运行杀毒软件,对系统进行全面的病毒查杀;

 

6.安装微软MS04-011MS04-012 MS04-007漏洞补丁。

转自:蓝芒

 



设为首页 | 加入收藏 | 联系站长 | 广告联系 | 最新文章 | 文章分类 
Copyright @ 青岛畅通网络公司 版权所有
公司地址:青岛市仙居路66号14#303 电话:0532-86068282 邮编:266071
Email:support@0532163.com