Ramnit蠕虫

Ramnit蠕虫

1、病毒简介

Ramnit 是一个典型的VBScript蠕虫病毒,能够通过网页挂马的方式进行传播,用户在浏览器中浏览挂载该恶意代码的HTML页面后并点击加载ActiveX控件后主机就有可能受到恶意代码的感染

2、病毒危害

Ramnit病毒可以监控网络访问活动等,可能导致网上银行交易等信息的泄露或盗取;该病毒还可以扫描和浏览服务器中的文件系统,获取敏感的文件信息;此外该病毒通过控制某台计算机可以作为攻击者的跳板对整个内部网络造成危害。

3、终端验证

1、文件

在被植入了 Ramnit 病毒的主机中,病毒会感染主机中的 .html 或 .htm 后缀的网页,在 .html 或 .htm 文件中添加如下的 vbs 攻击代码。

 IE 浏览器运行 vbs 恶意代码后,在 temp 目录下生成 svchost.exe 病毒,svchost.exe 病毒程序运行后在 User 目录或者 Program Files 目录下创建 Microsoft/DesktopLayer.exe 可执行程序。DesktopLayer.exe 启动 IE 的浏览器的进程 iexplore.exe,并将 iexplore.exe 地址空间替换成病毒的恶意代码,后续的感染 html 文件、可执行文件及网络通信均是通过被替换的 iexplore.exe 进程来实现。此外病毒还会修改注册表项 HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon/Userinit,来达到开机启动的目的。

2、网络行为

fget-career.com是Ramnit病毒的控制端,通过wireshark抓包可以发现,受控主机有访问fget-career.com的行为

4、查杀处理

1、使用EDR在感染病毒的电脑上进行全盘扫描查杀,查杀结束后重启计算机,并检查重启后是否有其他新的文件或进程生成。

2、使用专杀工具,Ramnit是感染型的顽固病毒,建议使用专杀工具进行查杀,这里推荐下卡巴斯基。由于Ramnit的高恶意,高传染性,仍然建议再配合使用杀毒软件进行一次全盘查杀。

3、用户优化设置,IE浏览器用户设置一下安全设置(建议设置为中-高安全级别),是否执行来源不明的ActiveX控件由我们做出选择,或者禁止执行来源不明的ActiveX控件。最后,我们推荐舍弃旧版本的IE浏览器,使用谷歌浏览器、火狐浏览器、QQ浏览器等,都比低版本的IE强

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Linux蠕虫病毒源码是指能够在Linux操作系统上自我复制和传播的恶意程序的源代码。蠕虫病毒通常通过利用漏洞或安全弱点,自动感染其他系统。它们可以在网络中快速传播,对系统造成严重的破坏。 一个典型的Linux蠕虫病毒源码可能包含以下几个关键部分: 1. 传播机制:蠕虫病毒源码将包含感染其他系统的方法,以便快速传播。它可能会扫描网络中的其他主机,尝试利用已知的漏洞来感染其他系统。 2. 自我复制:蠕虫病毒源码会包含自我复制代码,以确保能够在被感染的系统上自动复制和传播。它可能会创建自身的副本,并在网络上寻找其他脆弱的系统来传播。 3. 隐藏功能:蠕虫病毒源码可能会包含各种隐藏功能,以逃避检测和反病毒软件的识别。它可以使用加密技术或其他方法来隐藏自己的存在,使其更难以检测和删除。 4. 攻击载荷:一些蠕虫病毒源码还可能包含额外的恶意功能,例如拒绝服务攻击、信息窃取等。它们可以利用已感染系统的资源来进行攻击或滥用,造成更大的危害。 为应对这种威胁,用户和系统管理员可以采取以下一些预防措施: 1. 及时更新系统和软件补丁,以修复已知的漏洞。 2. 安装和更新防病毒软件,以及防火墙等安全工具,以检测和阻止恶意程序的传播。 3. 避免点击或打开来自不可信来源的链接、附件或文件。 4. 实施强密码策略和多因素身份验证,以增强系统的安全性。 5. 定期备份数据,以便在遭受蠕虫病毒或其他安全事件时能够快速恢复。 总之,在面对不断进化的安全威胁时,保持系统和软件的最新状态、增强安全意识以及采取适当的安全措施是至关重要的。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值