亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 開發設計 > 正文

Code Red 蠕蟲攻擊方式分析

2019-11-17 05:43:35
字體:
來源:轉載
供稿:網友

  具體:CODE RED 利用 IIS WEB 服務器 .IDA 緩沖區溢出漏洞傳播。 假如它感染了一個主機,將會在受影響機器上作如下活動:
1、建立起初始蠕蟲環境
2、建立起100個蠕蟲線程
3、前99個線程會傳播感染其它主機
4、第100個線程會檢查自身是否運行于一個英文版本的 Windows NT/2000
假如是,它將會替換該主機頁面
Welcome tohttp://www.worm.com/ !, Hacked By Chinese!
該信息會在10小時后自動消失,除非再次受到感染。
假如不是英文版本,它也會被用作感染其它主機。
5、每個線程會檢查當地時間
假如時間位于 20:00 UTC 和 23:59 UTC 間,該線程會往
www.whitehouse.gov 發送 100K 字節數據。
假如小于 20:00 UTC,它會繼續傳播感染其它主機
在下面的具體分析中,將要用到
IDA(Interactive Disassembler) ,它來自www.datarescue.com。
MS VC++ 調試環境
我將該蠕蟲分為三個部分以便研究:核心功能模塊,hack web 頁面模塊,攻擊
www.whitehouse.gov 模塊。
一、核心功能模塊
1、起始感染容器(已被感染并將傳播蠕蟲的主機)
當被感染時,系統內存將會呈現如下信息:
<MORE 4E 00>
4E 00 4E 00 4E 00 4E 00
4E 00 4E 00 4E 00 4E 00
4E 00 4E 00 4E 00 4E 00
92 90 58 68 4E 00 4E 00
4E 00 4E 00 4E 00 4E 00
FA 00 00 00 90 90 58 68
D3 CB 01 78 90 90 58 68
D3 CB 01 78 90 90 58 68
D3 CB 01 78 90 90 90 90
90 81 C3 00 03 00 00 8B
1B 53 FF 53 78
Eip 會被 0x7801CBD3 重寫。在 0x7801CBD3 處的代碼將會被分解成 call ebx ,當 EIP 被 call ebx 重寫時,它會導致程序流重定向回堆棧。堆
棧上的代碼將會跳到蠕蟲代碼,該蠕蟲代碼在起始 HTTP 請求體中。
2、建立起始堆棧變量
CODEREF: seg000:000001D6 WORM
首先,蠕蟲建立一個布滿 CCh 的 218h 字節堆棧,然后它將轉而激活跳轉函數。
所有的變量會被引用為 EBP-X 值。
3、裝載函數(建立跳轉表"jump table")
CODEREF: seg000:00000203 DataSetup
首先,蠕蟲會引用 eXPloit 代碼在 EBP-198h 中的數據部分。然后,它需要創建自己內部函數跳轉表。
該蠕蟲用到了一項 RVA (Relative Virtual Addresses) 查詢技術,在一個 nutshell 中,RAV 被用來得到 GetPRocAddress 的地址。
GetProcAddress 然后被用來得到 LoadLibraryA 地址。它會用到這兩個函數裝載下面的函數:
>From kernel32.dll:
GetSystemTime
CreateThread
CreateFileA
Sleep
GetSystemDefaultLangID
VirtualProtect
>From infocomm.dll:
TcpSockSend>From WS2_32.dll:
socket
connect
send
recv
closesocket
最后,蠕蟲會存儲 w3svc.dll 的基地址,該地址將被用來更改頁面。
4、檢查已經創建的線程:
CODEREF: seg000:00000512 FUNC_LOAD_DONE
它會運行 WriteClient (ISAPI Extension API 的一部分),發送"GET" 回進攻機。這應該是告訴告訴攻擊機它已成功感染該機。
然后,它會計算活動的蠕蟲線程
假如線程等于100,控制會轉向 hack web 頁面功能項。
假如線程小于100,它會創建新的線程。每一個新線程都是蠕蟲的簡單復制。
5、檢查已存在的 c:/notworm
它有一個"lysine deficiency" 功能,用來保持惡意代碼進一步傳播。
假如該文件存在,它不會作其它動作;假如不存在,它會進行下一步。

6、檢查受影響系統時間:
CODEREF: seg000:00000803 NOTWORM_NO
CODEREF: seg000:0000079D DO_THE_WORK
假如時間位于 20:00 UTC 和 23:59 UTC 間,該線程會往
www.whitehouse.gov 發送 100K 字節數據。
假如小于 20:00 UTC,它會繼續傳播感染其它主機
7、感染一個新的主機
假如能建立一個80端口連接,它將會發送自己的一個復制到那個 IP,假如發送成功,它會關閉 socket 并轉到第5步,從而開始一個新的循環。
二、hack webpage 模塊
假如100個線程產生,該模塊會被調用
1、檢查系統語言是否為英文,然后轉到核心模塊第5步
CODEREF: seg000:000005FE TOO_MANY_THREADS
2、休眠2小時
CODEREF: seg000:00000636 IS_AMERICAN
這應該是在更改頁面之前作盡可能的傳播。
3、試圖改變受影響系統的 WEB 頁面
CODEREF: seg000:0000064F HACK_PAGE
三、攻擊www.whitehouse.gov 模塊
創建 socket 連接到
www.whitehouse.gov 80 端口發送 100K 字節數據:
CODEREF: seg000:000008AD WH99vEHOUSE_SOCKET_SETUP
首先,它會創建一個 socket 并連接到 198.137.240.91 (www.whitehouse.gov/www1.whitehouse.gov) 80 端口,
CODEREF: seg000:0000092F WH99vEHOUSE_SOCKET_SEND
假如連接成功,它會創建一個循環:發送18000h 單字節send()'s 到該站點
CODEREF: seg000:00000972 WH99vEHOUSE_SLEEP_LOOP
在 18000h send()'s 后,它會休眠4個半小時,然后重復此攻擊。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
欧美人与性动交a欧美精品| 国产精品99久久99久久久二8| 国产亚洲福利一区| 欧美性猛交xxxx富婆弯腰| 国产在线观看不卡| 奇米4444一区二区三区| 韩国v欧美v日本v亚洲| 欧美激情亚洲激情| 国产精品揄拍一区二区| 尤物九九久久国产精品的分类| 国产精品久久视频| 国产91久久婷婷一区二区| 亚洲天堂男人天堂女人天堂| 欧美刺激性大交免费视频| 欧美日韩国产麻豆| 国产成人亚洲综合| 欧美在线不卡区| 亚洲综合日韩中文字幕v在线| 国产一区玩具在线观看| 国产精品久久久久久久一区探花| 91免费观看网站| 国产成人精品优优av| 国产偷国产偷亚洲清高网站| 日韩一区av在线| 亚洲人成电影在线播放| 久久琪琪电影院| 国产成人精品久久亚洲高清不卡| 疯狂做受xxxx欧美肥白少妇| 国产精品日韩一区| 欧美日韩在线免费观看| 国产成人精品视频| 亚洲国产毛片完整版| 亚洲激情第一页| 91久久精品国产91久久性色| 亚洲国产欧美自拍| 亚洲人成绝费网站色www| 久久久久北条麻妃免费看| 成人激情春色网| 欧美成人黑人xx视频免费观看| 一区二区三区视频免费在线观看| 91高清视频在线免费观看| 国产亚洲美女精品久久久| 日韩精品视频在线| 亚洲精品成人久久| 91精品国产91| 欧美一级大片视频| 中文字幕亚洲欧美日韩在线不卡| 日本精品久久久久影院| 国产亚洲一区二区精品| www.日韩不卡电影av| 国产一区二区三区精品久久久| 国产精品美女主播在线观看纯欲| 欧美性猛交xxxx乱大交| 久久精品国产一区| 亚洲一区二区三区视频播放| 亚洲欧美另类国产| 日本道色综合久久影院| 亚洲乱码一区二区| 岛国视频午夜一区免费在线观看| 精品久久久91| 成人在线视频网| 亚洲天堂影视av| 中文欧美在线视频| 中文字幕精品—区二区| 日韩大片免费观看视频播放| 在线日韩精品视频| 国产免费一区二区三区在线能观看| 8050国产精品久久久久久| 91深夜福利视频| 国产精品黄视频| 91视频九色网站| 一区二区三区久久精品| 亚洲国产精品成人av| 一区二区三区无码高清视频| 国产精品爽黄69| 91成品人片a无限观看| zzijzzij亚洲日本成熟少妇| 日韩电影在线观看免费| 最近的2019中文字幕免费一页| 国内精品模特av私拍在线观看| 国产一区二区av| 亚洲天堂av在线免费| 欧美成人手机在线| 中日韩美女免费视频网站在线观看| 亚洲欧美一区二区三区在线| 欧美麻豆久久久久久中文| 亚洲偷熟乱区亚洲香蕉av| 久久久久久亚洲精品中文字幕| 日韩欧美中文字幕在线播放| 久久久久久久一区二区| 国产一区二区动漫| 国产亚洲综合久久| zzjj国产精品一区二区| 国产精品第一页在线| 亚洲欧美日韩视频一区| 欧美激情精品久久久久| 中文字幕亚洲欧美日韩2019| 日本中文字幕成人| 中文字幕日韩av综合精品| 国产精品中文字幕在线| 日韩网站在线观看| 中文字幕成人精品久久不卡| 2019av中文字幕| 欧美肥老妇视频| 亚洲人成电影在线| 日韩在线精品一区| 欧美黄色片免费观看| 欧美国产日产韩国视频| 欧美日韩一区二区免费视频| 日韩av高清不卡| 欧美性感美女h网站在线观看免费| 欧美最猛性xxxxx免费| 亚洲人成电影在线播放| 国产乱人伦真实精品视频| 国产网站欧美日韩免费精品在线观看| 中文字幕久久久av一区| 久久久久久中文字幕| 91精品国产高清久久久久久| 亚洲精品久久久久久久久久久| 国产精品成人观看视频国产奇米| 国产啪精品视频网站| 青青草原一区二区| 欧美激情精品久久久久久大尺度| 国产啪精品视频| 国产精品爱久久久久久久| 欧美日韩亚洲视频一区| 日产精品久久久一区二区福利| 国产精品美女久久久久久免费| 亚洲欧美综合图区| 91成人天堂久久成人| 日韩视频免费中文字幕| 中文字幕精品久久久久| 黄网站色欧美视频| 久久久在线视频| 欧美裸体xxxxx| 亚洲国产精品网站| 欧美二区在线播放| 久久999免费视频| 青青草国产精品一区二区| 超碰日本道色综合久久综合| 97精品一区二区三区| 国产日韩欧美另类| 国产成人一区二区三区小说| 欧美大胆在线视频| 国产一区二区视频在线观看| 国语自产精品视频在线看| 欧美一区二区色| 国产精品成人va在线观看| 久久精品视频导航| 久久久精品一区二区| 国产精品久久久久久中文字| 日韩在线免费视频| 日韩一区二区精品视频| 久热精品视频在线观看| 日韩天堂在线视频| 九九热这里只有在线精品视| 亚洲r级在线观看| 久久久久久九九九| 91九色精品视频| 亚洲999一在线观看www| 在线观看国产成人av片| 欧美专区在线播放| 97久久超碰福利国产精品…| xxx欧美精品|