论坛风格切换切换到宽版
  • 2904阅读
  • 0回复

揭秘熊猫烧香泛滥:只是钻了补丁漏洞 [复制链接]

上一主题 下一主题
离线缘份天空
 

发帖
2673
铜币
26498
威望
772
只看楼主 倒序阅读 使用道具 楼主  发表于: 2007-03-06

    反病毒技术权威表示,被杀毒厂商评为“2006十大计算机病毒之首”的“熊猫烧香”,其实技术水平很低,只有因为很多网民没有及时给自己的系统升级打补丁,才“成全”其名气。

  截至昨日,尽管涉嫌“熊猫烧香”病毒制作及传播的李俊等8名犯罪嫌疑人于上月初在湖北落网,但其他握有病毒源代码的涉案人员仍在缉捕之中,而该病毒的新变种更是层出不穷。

  据记者了解,8名落网人员在传播病毒的同时,还实施了盗取用户游戏账号、QQ账号的犯罪行为。
 
    目前,业内广泛关注的并不是如何惩处涉案元凶,而是为何一个被众反病毒家评为没啥技术含量的蠕虫病毒,却能在如此短的时间内疯狂泛滥?  

  【业内透露】

  利用用户弊病实施攻击

  据媒体报道,早在2003年,李俊就编写过“武汉男孩”病毒,2004年中专毕业后,他曾多次到北京、广州找IT方面的工作,但均未果。2005年又相继编写了“武汉男孩2005”病毒及“QQ尾巴”病毒。这些使他从炫耀技术的黑客,到扬名圈内的盗号高手,再到席卷全国的“熊猫教父”,因而有人称其为“网络方面的天才”。

  但是,瑞星公司反病毒技术负责人史王禹告诉记者,他认为李俊不像一些网友所说的那样有才华及创意,其行为只是为了达到目的不择手段而已。并强调说,绝不会将这样人品有问题的人招入麾下。同时,他认为“熊猫烧香”实际上没啥技术含量。

  史王禹表示:“之所以说该病毒技术含量并不高,是因其主要采用的是病毒感染方式,只是简单的捆绑EXE,这种手段大约是在2000年比较流行。当时Binder,就是文件捆绑器较为流行,它主要用于把木马捆绑在正常软件上,然后被感染用户运行这些正常软件时就自动运行木马。木马和原始文件就像油和水一样是可以分离的。运行这个文件的时候木马会被释放出来,但被释放的木马不会去感染其他文件。而作为蠕虫病毒(Worm)的‘熊猫烧香’和它的区别只是释放出的部分会去感染其他文件,自动捆绑在其他文件上。但是这种技术是感染型里最简单的,目前很多感染型病毒会将原始文件加密,在运行时再解密或像CIH一样,把自身插入到原始文件的空白处,能保持原始文件大小不变。同时,它也没有用到驱动\Rootkits等技术。”

  对于其泛滥的根源,史王禹认为,该病毒只是利用了许多WINDOWS 2000、WINDOWSXP等用户不为程序漏洞打补丁、升级的弊病,针对一个去年微软公布的WINDOWS漏洞实施攻击。

快速回复
限100 字节
如果您提交过一次失败了,可以用”恢复数据”来恢复帖子内容
 
上一个 下一个