手机看天气

扫码下载app,天气随时看

扫码下载app,天气随时看
收藏网页

您使用的浏览器版本过低!

可能无法正常浏览,您可以选择

三坟五典网 > 直接下载更新IE浏览器 >

扫码码下载APP,天气随时看

安卓下载 App Store

发布

超级工厂病毒病毒专杀 历史上最负盛名的电脑病毒 还记得

本篇文章给大家谈谈超级工厂病毒,以及超级工厂病毒病毒专杀对应的知识点,希望对各位有所帮助,不要忘了收藏本站!

内容导航:
  • 历史上最负盛名的电脑病毒 还记得"熊猫烧香"吗
  • 超级工厂的病毒分析
  • copy of shortcut to是什么病毒怎么查杀
  • 超级工厂(stuxnet病毒) 火焰病毒 暴雷漏洞 各是什么东西?
  • 超级工厂的特点
  • 超级工厂病毒如何植入电脑

Q1:历史上最负盛名的电脑病毒 还记得"熊猫烧香"吗

这两天很多人都被比特币勒索病毒“永恒之蓝“给弄傻了,一言不合就加密硬盘,还只收比特币,简直让人没法沟通了。其实这“永恒之蓝”并不算是一个性质很恶劣的病毒,在漫长的病毒发展史上充其量就是一个小兄弟,而伴随着计算机发展这几十年,病毒与反病毒之间的斗争一直不曾消亡,接下来铁柱就跟大家介绍几个历史上最负盛名的“著名”病毒,看一看你是否中招过!

1. CIH(1998年)

提到病毒,首屈一指的莫过于当年的CIH了。它的厉害之处就在于,其他病毒破坏的都是电脑软件(充其量也就是操作系统、数据文件一级),而CIH破坏的是电脑硬件(让电脑无法开机)!当时恢复的方法,除了彻底清除硬盘数据外,还需要借助专业工具重写主板BIOS。也正是从那个时代开始,杀毒厂商才冒出了所谓的专杀工具,而主板厂商也因此开发出了双BIOS这样一些很奇葩的设计。

2. 红色代码(2001年)

“红色代码”病毒是2001年7月15日发现的一种网络蠕虫病毒,感染运行Microsoft IIS Web服务器的计算机。其传播所使用的技术可以充分体现网络时代网络安全与病毒的巧妙结合,将网络蠕虫、计算机病毒、木马程序合为一体,开创了网络病毒传播的新路,可称之为划时代的病毒。如果稍加改造,将是非常致命的病毒,可以完全取得所攻破计算机的所有权限并为所欲为,可以盗走机密数据,严重威胁网络安全。

红色代码病毒

3. 冲击波(2003年)

冲击波病毒是利用在2003年7月21日公布的RPC漏洞进行传播的,该病毒于当年8月爆发。病毒运行时会不停地利用IP扫描技术寻找网络上系统为Win2000或XP的计算机,找到后就利用DCOM/RPC缓冲区漏洞攻击该系统,一旦攻击成功,病毒体将会被传送到对方计算机中进行感染,使系统操作异常、不停重启、甚至导致系统奔溃。另外,该病毒还会对系统升级网站进行拒绝服务攻击,导致该网站堵塞,使用户无法通过该网站升级系统。只要是计算机上有RPC服务并且没有打安全补丁的计算机都存在有RPC漏洞,具体涉及的操作系统是:Windows 2000\XP\Server 2003\NT4.0。

制造冲击波变种的少年

4. 震荡波(2004年)

“冲击波”余音未消,“震荡波”又来了,时隔一年之后又一款和冲击波表现类似的电脑病毒重回网友电脑。从名称上看,这两款病毒貌似区别并不是很大,甚至连重启提示都长得一样一样的。但实际上冲击波利用的是系统RPC漏洞,而震荡波利用的则是系统LSASS漏洞。甭管怎么说吧,反正这两种病毒始终都是那个时代的噩梦!

与“冲击波”齐名的“震荡波”病毒

5. 熊猫烧香(2006年)

提到熊猫,我们总会想起那憨憨可爱的样子,谁能想到它也会摇身一变成为一款令人胆战心惊的计算机病毒呢?2006年底到2007年初短短两个月时间里,一款名叫“熊猫烧香”的病毒便席卷了整个神州大地,一时间各大网站、个人电脑都被一个很诡异的病毒图标所覆盖——一只正在烧香的熊猫。除了图标外,熊猫烧香也会更改部分系统文件,造成个人数据丢失。而它的始作俑者——湖北武汉新洲区人李俊,也在当年被判处4年有期徒刑!

很多人都见过的“熊猫烧香”

6. 磁碟机(2007年)

磁碟机病毒又名dummycom病毒,是近一个月来传播最迅速,变种最快,破坏力最强的病毒。据360安全中心统计每日感染磁碟机病毒人数已逾100,1000用户!“磁碟机”现已经出现100余个变种,目前病毒感染和传播范围正在呈现蔓延之势。病毒造成的危害及损失10倍于“熊猫烧香”。

磁碟机病毒

7. 超级工厂病毒(2010年)

Stuxnet蠕虫病毒(超级工厂病毒)是世界上首个专门针对工业控制系统编写的破坏性病毒,能够利用对windows系统和西门子SIMATIC WinCC系统的7个漏洞进行攻击。特别是针对西门子公司的SIMATIC WinCC监控与数据采集 (SCADA) 系统进行攻击,由于该系统在我国的多个重要行业应用广泛,被用来进行钢铁、电力、能源、化工等重要行业的人机交互与监控。 传播途径:该病毒主要通过U盘和局域网进行传播。历史“贡献”:曾造成伊朗核电站推迟发电。 2010-09-25,进入中国。

火爆当年的“超级病毒”Stuxnet

8. WannaCry

WannaCry(想哭,又叫Wanna Decryptor),一种“蠕虫式”的勒索病毒软件,大小3.3MB,由不法分子利用NSA(National Security Agency,美国国家安全局)泄露的危险漏洞“EternalBlue”(永恒之蓝)进行传播。

该恶意软件会扫描电脑上的TCP 445端口(Server Message Block/SMB),以类似于蠕虫病毒的方式传播,攻击主机并加密主机上存储的文件,然后要求以比特币的形式支付赎金。勒索金额为300至600美元。

2017年5月14日,WannaCry 勒索病毒出现了变种:WannaCry 2.0,取消Kill Switch 传播速度或更快。截止2017年5月15日,WannaCry造成至少有150个国家受到网络攻击,已经影响到金融,能源,医疗等行业,造成严重的危机管理问题。中国部分Windows操作系统用户遭受感染,校园网用户首当其冲,受害严重,大量实验室数据和毕业设计被锁定加密。

目前,安全业界暂未能有效破除该勒索软件的恶意加密行为。微软总裁兼首席法务官Brad Smith称,美国国家安全局未披露更多的安全漏洞,给了犯罪组织可乘之机,最终带来了这一次攻击了150个国家的勒索病毒。

WannaCry永恒之蓝病毒

写在最后

纵观这些年间计算机病毒的发展历史,不难发现,尽管病毒是伴随着计算机与互联网同步生成的一个产物,但随着各种安全防护工具普及,以及人们安全意识的提高,近些年类似“熊猫烧香”这样的恶性病毒已经越来越少见了。不过近期爆发的WannaCry还是给我们敲响了一记警钟,定期打补丁,定期给重要数据做备份,永远都不是一个落伍的话题!警钟长鸣,做好备份!

Q2:超级工厂的病毒分析

Worm.Win32.Stuxnet病毒分析名称:Worm.Win32.Stuxnet

病毒概述:

这是一个可以通过微软MS10-046漏洞(lnk文件漏洞),MS10-061(打印服务漏洞),MS08-067等多种漏洞传播的恶性蠕虫病毒。另外该病毒还可以专门针对西门子的SCADA软件进行特定攻击,以获取其需要的信息。

技术细节:

传播方式:

1. 通过MS10-046漏洞传播

病毒运行后会拷贝自身到移动存储上并命名为~WTR数字.Tmp(动态库)和一个注入下列文件名的lnk文件组成:

Copy of ShortCut to .lnk

Copy of Copy of ShortCut to .lnk

Copy of Copy of Copy of ShortCut to .lnk…

在存在MS10-046漏洞的机器上,只需浏览这些lnk,Explorer.exe就会将~WTR数字.Tmp加载起来。

2. 通过MS10-061漏洞传播

该病毒还会利用打印机或打印机共享漏洞MS10-061漏洞传播。病毒会将自身拷贝到存在该漏洞的远程机器的%system%目录下,并利用WMI将其执行起来。

3. 通过共享文件夹传播

该病毒还会试图将自身拷贝到局域网共享文件夹下,并命名为类似DEFRAG(随机数字).tmp的名称。

4. 通过MS08-067漏洞传播

该病毒还会利用MS08-067漏洞传播。

病毒的主要功能以及大致流程:

当用户浏览可移动存储上的Copy of ShortCut to .lnk文件后,Explorer.exe会加载~WTR数字.Tmp,然后病毒会加载自身的另一个名为~WTR数字.Tmp的动态库。在加载该恶意dll时,病毒并没有通过普通的LoadLibrary函数加载,为了隐藏自身模块,同时为了达到不释放文件来加载病毒模块的目的,它采取了一个特殊方式。病毒会首先hook ntdll的一些导出函数,然后,它会构造一个特殊的并不存在的文件名如Kernel32.dll.aslr,然后以此为参数调用LoadLibrary,正常情况下,该调用会失败因为该文件并不存在,但是因为病毒已经提前Hook了Ntdll,hook函数会监控对此类特殊文件名的打开操作。如果发现是自身构造的虚假文件名,则会重定向到其他位置,比如另一个文件或者通常情况下是一块已经被病毒解密过的内存,这样,外界看到的是一个常见的模块名比如Kernel32,而实际上是病毒模块。这样病毒就达到了隐藏自身的目的。

之后病毒会运行lsass.exe并修改程序的内存,然后释放如下文件:

%System%\drivers\mrxcls.sys

%System%\drivers\mrxnet.sys

%Windir%\inf\oem6C.PNF

%Windir%\inf\oem7A.PNF

%Windir%\inf\mdmcpq3.PNF

%Windir%\inf\mdmeric3.PNF

并在可移动存储上创建~WTR数字.Tmp和Copy of ShortCut to .lnk等文件。

Mrxcls.sys 和Mrxnet.sys具有合法的数字签名。

由于调用了lsass.exe这个系统进程做坏事,因此在中毒机器内会看到至少3个lsass.exe进程。(有两个是病毒启动的)

然后病毒会将自身注入到services.exe,在services中,病毒会通过查找SOFTWARE\SIEMENS\STEP7,SOFTWARE\SIEMENS\WinCC\Setup等注册表项检测西门子软件。病毒还能禁用Windows Defender等杀毒软件的保护。

病毒具有后门功能: 病毒会通过80端口连接远程服务器并发送请求http://[SERVER_ADDRESS]/index.php?data=[DATA]

其中服务器地址为:

www.****

www.*****

发送的数据包括:

1、Windows版本信息

2、计算机名

3、网络组名称

4、是否安装了工控软件

5、网卡的IP地址

发送完毕数据后,病毒会等待服务器响应,之后病毒可以根据服务器的要求执行以下功能:

1、读文件

2、写文件

3、删除文件

4、创建进程

5、注入dll

6、加载dll并运行

7、更新配置信息

8、下载文件,解密并执行

Rootkit隐藏功能:

病毒具有良好的隐藏性。病毒会查找totalcmd.exe,wincmd.exe等进程,挂钩kernel32.dll的FindFirstFileW,FindNextFileW,FindFirstFileExW,Ntdll的NtQueryDirectoryFile,ZwQueryDirectoryFile函数隐藏其释放的.lnk或者~WTR(数字).tmp文件。使得通过此类文件查找工具也无法找到他们。

针对工控软件(SCADA)的攻击功能:

病毒会利用SieMens Simatic Wincc的默认密码安全绕过漏洞利用默认的用户名和密码并利用已经编写好的SQL语句读取数据库数据。漏洞详情:****

尝试从数据库中读取特定数据:

GracS\cc_tag.sav

GracS\cc_alg.sav

GracS\db_log.sav

GracS\cc_tlg7.sav

*.S7P

*.MCP

*.LDF

工控系统都包括一个可编程控制器,该控制器实际相当于一个小型的计算机系统,通过配置该系统,可以向控制器中写入新的控制逻辑,从而完成不同的功能。该控制器可以通过专门的软件连接到计算机,从计算机中可以编写工控程序并下载到工控系统中运行。

工控软件要进行控制和编程,需要通过西门子Step 7软件来进行控制,该软件要通过使用内部的s7otbxdx.dll同设备进行通信,病毒通过替换此dll来截获所有与设备间的访问。病毒自身导出了所有原始s7dotbxdx.dll的功能,然后病毒将原始的s7otbxdx.dll重命名为s7otbxsx.dll,然后将自身命名为s7otbxdx.dll,病毒内部再加载s7otbxsx.dll,这样,如果是病毒感兴趣的访问,则病毒可以替换设备传入或者传出的结果,对于其他访问,病毒直接重定向到原始的s7otbxdx.dll。

当向工控系统中写入控制代码时,病毒会修改写入的控制代码,从而感染工控系统。

实际上,在内部,病毒一共hook了16个函数,分别是:

s7_event

s7ag_bub_cycl_read_create

s7ag_bub_read_var

s7ag_bub_write_var

s7ag_link_in

s7ag_read_szl

s7ag_test

s7blk_delete

s7blk_findfirst

s7blk_findnext

s7blk_read

s7blk_write

s7db_close

s7db_open

s7ag_bub_read_var_seg

s7ag_bub_write_var_seg

通过对这些函数的挂钩从而可以任意修改从计算机中写入到工控软件中的代码。当向工控软件正常写入程序时,病毒会感染写入的代码,将自身写入工控软件代码块的头部并修改工控软件的控制结构,使其入口点指向病毒代码。

另外病毒会监控所有与工控软件之间的读写通信,如果发现访问到被感染的块,则会修改返回结果隐藏块中的病毒代码,从而使用户不会发现。


Q3:copy of shortcut to是什么病毒怎么查杀

超级工厂病毒。楼主下载运行360系统急救箱勾选强力查杀即可解决!

Q4:超级工厂(stuxnet病毒) 火焰病毒 暴雷漏洞 各是什么东西?

Stuxnet蠕虫病毒(超级工厂病毒)是世界上首个专门针对工业控制系统编写的破坏性病毒,能够利用对windows系统和西门子SIMATIC WinCC系统的7个漏洞进行攻击。特别是针对西门子公司的SIMATIC WinCC监控与数据采集 (SCADA) 系统进行攻击,由于该系统在我国的多个重要行业应用广泛,被用来进行钢铁、电力、能源、化工等重要行业的人机交互与监控。 传播途径:该病毒主要通过U盘和局域网进行传播。历史“贡献”:曾造成伊朗核电站推迟发电。

Q5:超级工厂的特点

超级工厂病毒最大的特点为:打破恶意程序只攻击用户电脑的“惯例”,将攻击目标偏向于用户的生活与生存环境上来。一旦用户的电脑不幸遭受“超级工厂病毒”-Stuxnet入侵,不但会使用户电脑变成任由其摆布的“肉鸡”,严重影响到用户的日常生活,而且还会引发“多米诺骨牌效应”,导致与受害用户联网的人群遭受同样攻击。


Q6:超级工厂病毒如何植入电脑

通过USB接口。

凡是感染了病毒的存储设备连接到USB接口上,病毒将自动复制侵入主机。

关于超级工厂病毒和超级工厂病毒病毒专杀的介绍到此就结束了,不知道你从中找到你需要的信息了吗?如果你还想了解更多这方面的信息,记得收藏关注本站。

查看更多关于超级工厂病毒的详细内容...

今日天气详情" target="_blank" onClick="allCount('首页_点击_实况天气_实况天气')"> 0 °
超级工厂病毒病毒专杀 历史上最负盛名的电脑病毒 还记得

本篇文章给大家谈谈超级工厂病毒,以及超级工厂病毒病毒专杀对应的知识点,希望对各位有所帮助,不要忘了收藏本站!

内容导航:
  • 历史上最负盛名的电脑病毒 还记得"熊猫烧香"吗
  • 超级工厂的病毒分析
  • copy of shortcut to是什么病毒怎么查杀
  • 超级工厂(stuxnet病毒) 火焰病毒 暴雷漏洞 各是什么东西?
  • 超级工厂的特点
  • 超级工厂病毒如何植入电脑

Q1:历史上最负盛名的电脑病毒 还记得"熊猫烧香"吗

这两天很多人都被比特币勒索病毒“永恒之蓝“给弄傻了,一言不合就加密硬盘,还只收比特币,简直让人没法沟通了。其实这“永恒之蓝”并不算是一个性质很恶劣的病毒,在漫长的病毒发展史上充其量就是一个小兄弟,而伴随着计算机发展这几十年,病毒与反病毒之间的斗争一直不曾消亡,接下来铁柱就跟大家介绍几个历史上最负盛名的“著名”病毒,看一看你是否中招过!

1. CIH(1998年)

提到病毒,首屈一指的莫过于当年的CIH了。它的厉害之处就在于,其他病毒破坏的都是电脑软件(充其量也就是操作系统、数据文件一级),而CIH破坏的是电脑硬件(让电脑无法开机)!当时恢复的方法,除了彻底清除硬盘数据外,还需要借助专业工具重写主板BIOS。也正是从那个时代开始,杀毒厂商才冒出了所谓的专杀工具,而主板厂商也因此开发出了双BIOS这样一些很奇葩的设计。

2. 红色代码(2001年)

“红色代码”病毒是2001年7月15日发现的一种网络蠕虫病毒,感染运行Microsoft IIS Web服务器的计算机。其传播所使用的技术可以充分体现网络时代网络安全与病毒的巧妙结合,将网络蠕虫、计算机病毒、木马程序合为一体,开创了网络病毒传播的新路,可称之为划时代的病毒。如果稍加改造,将是非常致命的病毒,可以完全取得所攻破计算机的所有权限并为所欲为,可以盗走机密数据,严重威胁网络安全。

红色代码病毒

3. 冲击波(2003年)

冲击波病毒是利用在2003年7月21日公布的RPC漏洞进行传播的,该病毒于当年8月爆发。病毒运行时会不停地利用IP扫描技术寻找网络上系统为Win2000或XP的计算机,找到后就利用DCOM/RPC缓冲区漏洞攻击该系统,一旦攻击成功,病毒体将会被传送到对方计算机中进行感染,使系统操作异常、不停重启、甚至导致系统奔溃。另外,该病毒还会对系统升级网站进行拒绝服务攻击,导致该网站堵塞,使用户无法通过该网站升级系统。只要是计算机上有RPC服务并且没有打安全补丁的计算机都存在有RPC漏洞,具体涉及的操作系统是:Windows 2000\XP\Server 2003\NT4.0。

制造冲击波变种的少年

4. 震荡波(2004年)

“冲击波”余音未消,“震荡波”又来了,时隔一年之后又一款和冲击波表现类似的电脑病毒重回网友电脑。从名称上看,这两款病毒貌似区别并不是很大,甚至连重启提示都长得一样一样的。但实际上冲击波利用的是系统RPC漏洞,而震荡波利用的则是系统LSASS漏洞。甭管怎么说吧,反正这两种病毒始终都是那个时代的噩梦!

与“冲击波”齐名的“震荡波”病毒

5. 熊猫烧香(2006年)

提到熊猫,我们总会想起那憨憨可爱的样子,谁能想到它也会摇身一变成为一款令人胆战心惊的计算机病毒呢?2006年底到2007年初短短两个月时间里,一款名叫“熊猫烧香”的病毒便席卷了整个神州大地,一时间各大网站、个人电脑都被一个很诡异的病毒图标所覆盖——一只正在烧香的熊猫。除了图标外,熊猫烧香也会更改部分系统文件,造成个人数据丢失。而它的始作俑者——湖北武汉新洲区人李俊,也在当年被判处4年有期徒刑!

很多人都见过的“熊猫烧香”

6. 磁碟机(2007年)

磁碟机病毒又名dummycom病毒,是近一个月来传播最迅速,变种最快,破坏力最强的病毒。据360安全中心统计每日感染磁碟机病毒人数已逾100,1000用户!“磁碟机”现已经出现100余个变种,目前病毒感染和传播范围正在呈现蔓延之势。病毒造成的危害及损失10倍于“熊猫烧香”。

磁碟机病毒

7. 超级工厂病毒(2010年)

Stuxnet蠕虫病毒(超级工厂病毒)是世界上首个专门针对工业控制系统编写的破坏性病毒,能够利用对windows系统和西门子SIMATIC WinCC系统的7个漏洞进行攻击。特别是针对西门子公司的SIMATIC WinCC监控与数据采集 (SCADA) 系统进行攻击,由于该系统在我国的多个重要行业应用广泛,被用来进行钢铁、电力、能源、化工等重要行业的人机交互与监控。 传播途径:该病毒主要通过U盘和局域网进行传播。历史“贡献”:曾造成伊朗核电站推迟发电。 2010-09-25,进入中国。

火爆当年的“超级病毒”Stuxnet

8. WannaCry

WannaCry(想哭,又叫Wanna Decryptor),一种“蠕虫式”的勒索病毒软件,大小3.3MB,由不法分子利用NSA(National Security Agency,美国国家安全局)泄露的危险漏洞“EternalBlue”(永恒之蓝)进行传播。

该恶意软件会扫描电脑上的TCP 445端口(Server Message Block/SMB),以类似于蠕虫病毒的方式传播,攻击主机并加密主机上存储的文件,然后要求以比特币的形式支付赎金。勒索金额为300至600美元。

2017年5月14日,WannaCry 勒索病毒出现了变种:WannaCry 2.0,取消Kill Switch 传播速度或更快。截止2017年5月15日,WannaCry造成至少有150个国家受到网络攻击,已经影响到金融,能源,医疗等行业,造成严重的危机管理问题。中国部分Windows操作系统用户遭受感染,校园网用户首当其冲,受害严重,大量实验室数据和毕业设计被锁定加密。

目前,安全业界暂未能有效破除该勒索软件的恶意加密行为。微软总裁兼首席法务官Brad Smith称,美国国家安全局未披露更多的安全漏洞,给了犯罪组织可乘之机,最终带来了这一次攻击了150个国家的勒索病毒。

WannaCry永恒之蓝病毒

写在最后

纵观这些年间计算机病毒的发展历史,不难发现,尽管病毒是伴随着计算机与互联网同步生成的一个产物,但随着各种安全防护工具普及,以及人们安全意识的提高,近些年类似“熊猫烧香”这样的恶性病毒已经越来越少见了。不过近期爆发的WannaCry还是给我们敲响了一记警钟,定期打补丁,定期给重要数据做备份,永远都不是一个落伍的话题!警钟长鸣,做好备份!

Q2:超级工厂的病毒分析

Worm.Win32.Stuxnet病毒分析名称:Worm.Win32.Stuxnet

病毒概述:

这是一个可以通过微软MS10-046漏洞(lnk文件漏洞),MS10-061(打印服务漏洞),MS08-067等多种漏洞传播的恶性蠕虫病毒。另外该病毒还可以专门针对西门子的SCADA软件进行特定攻击,以获取其需要的信息。

技术细节:

传播方式:

1. 通过MS10-046漏洞传播

病毒运行后会拷贝自身到移动存储上并命名为~WTR数字.Tmp(动态库)和一个注入下列文件名的lnk文件组成:

Copy of ShortCut to .lnk

Copy of Copy of ShortCut to .lnk

Copy of Copy of Copy of ShortCut to .lnk…

在存在MS10-046漏洞的机器上,只需浏览这些lnk,Explorer.exe就会将~WTR数字.Tmp加载起来。

2. 通过MS10-061漏洞传播

该病毒还会利用打印机或打印机共享漏洞MS10-061漏洞传播。病毒会将自身拷贝到存在该漏洞的远程机器的%system%目录下,并利用WMI将其执行起来。

3. 通过共享文件夹传播

该病毒还会试图将自身拷贝到局域网共享文件夹下,并命名为类似DEFRAG(随机数字).tmp的名称。

4. 通过MS08-067漏洞传播

该病毒还会利用MS08-067漏洞传播。

病毒的主要功能以及大致流程:

当用户浏览可移动存储上的Copy of ShortCut to .lnk文件后,Explorer.exe会加载~WTR数字.Tmp,然后病毒会加载自身的另一个名为~WTR数字.Tmp的动态库。在加载该恶意dll时,病毒并没有通过普通的LoadLibrary函数加载,为了隐藏自身模块,同时为了达到不释放文件来加载病毒模块的目的,它采取了一个特殊方式。病毒会首先hook ntdll的一些导出函数,然后,它会构造一个特殊的并不存在的文件名如Kernel32.dll.aslr,然后以此为参数调用LoadLibrary,正常情况下,该调用会失败因为该文件并不存在,但是因为病毒已经提前Hook了Ntdll,hook函数会监控对此类特殊文件名的打开操作。如果发现是自身构造的虚假文件名,则会重定向到其他位置,比如另一个文件或者通常情况下是一块已经被病毒解密过的内存,这样,外界看到的是一个常见的模块名比如Kernel32,而实际上是病毒模块。这样病毒就达到了隐藏自身的目的。

之后病毒会运行lsass.exe并修改程序的内存,然后释放如下文件:

%System%\drivers\mrxcls.sys

%System%\drivers\mrxnet.sys

%Windir%\inf\oem6C.PNF

%Windir%\inf\oem7A.PNF

%Windir%\inf\mdmcpq3.PNF

%Windir%\inf\mdmeric3.PNF

并在可移动存储上创建~WTR数字.Tmp和Copy of ShortCut to .lnk等文件。

Mrxcls.sys 和Mrxnet.sys具有合法的数字签名。

由于调用了lsass.exe这个系统进程做坏事,因此在中毒机器内会看到至少3个lsass.exe进程。(有两个是病毒启动的)

然后病毒会将自身注入到services.exe,在services中,病毒会通过查找SOFTWARE\SIEMENS\STEP7,SOFTWARE\SIEMENS\WinCC\Setup等注册表项检测西门子软件。病毒还能禁用Windows Defender等杀毒软件的保护。

病毒具有后门功能: 病毒会通过80端口连接远程服务器并发送请求http://[SERVER_ADDRESS]/index.php?data=[DATA]

其中服务器地址为:

www.****

www.*****

发送的数据包括:

1、Windows版本信息

2、计算机名

3、网络组名称

4、是否安装了工控软件

5、网卡的IP地址

发送完毕数据后,病毒会等待服务器响应,之后病毒可以根据服务器的要求执行以下功能:

1、读文件

2、写文件

3、删除文件

4、创建进程

5、注入dll

6、加载dll并运行

7、更新配置信息

8、下载文件,解密并执行

Rootkit隐藏功能:

病毒具有良好的隐藏性。病毒会查找totalcmd.exe,wincmd.exe等进程,挂钩kernel32.dll的FindFirstFileW,FindNextFileW,FindFirstFileExW,Ntdll的NtQueryDirectoryFile,ZwQueryDirectoryFile函数隐藏其释放的.lnk或者~WTR(数字).tmp文件。使得通过此类文件查找工具也无法找到他们。

针对工控软件(SCADA)的攻击功能:

病毒会利用SieMens Simatic Wincc的默认密码安全绕过漏洞利用默认的用户名和密码并利用已经编写好的SQL语句读取数据库数据。漏洞详情:****

尝试从数据库中读取特定数据:

GracS\cc_tag.sav

GracS\cc_alg.sav

GracS\db_log.sav

GracS\cc_tlg7.sav

*.S7P

*.MCP

*.LDF

工控系统都包括一个可编程控制器,该控制器实际相当于一个小型的计算机系统,通过配置该系统,可以向控制器中写入新的控制逻辑,从而完成不同的功能。该控制器可以通过专门的软件连接到计算机,从计算机中可以编写工控程序并下载到工控系统中运行。

工控软件要进行控制和编程,需要通过西门子Step 7软件来进行控制,该软件要通过使用内部的s7otbxdx.dll同设备进行通信,病毒通过替换此dll来截获所有与设备间的访问。病毒自身导出了所有原始s7dotbxdx.dll的功能,然后病毒将原始的s7otbxdx.dll重命名为s7otbxsx.dll,然后将自身命名为s7otbxdx.dll,病毒内部再加载s7otbxsx.dll,这样,如果是病毒感兴趣的访问,则病毒可以替换设备传入或者传出的结果,对于其他访问,病毒直接重定向到原始的s7otbxdx.dll。

当向工控系统中写入控制代码时,病毒会修改写入的控制代码,从而感染工控系统。

实际上,在内部,病毒一共hook了16个函数,分别是:

s7_event

s7ag_bub_cycl_read_create

s7ag_bub_read_var

s7ag_bub_write_var

s7ag_link_in

s7ag_read_szl

s7ag_test

s7blk_delete

s7blk_findfirst

s7blk_findnext

s7blk_read

s7blk_write

s7db_close

s7db_open

s7ag_bub_read_var_seg

s7ag_bub_write_var_seg

通过对这些函数的挂钩从而可以任意修改从计算机中写入到工控软件中的代码。当向工控软件正常写入程序时,病毒会感染写入的代码,将自身写入工控软件代码块的头部并修改工控软件的控制结构,使其入口点指向病毒代码。

另外病毒会监控所有与工控软件之间的读写通信,如果发现访问到被感染的块,则会修改返回结果隐藏块中的病毒代码,从而使用户不会发现。


Q3:copy of shortcut to是什么病毒怎么查杀

超级工厂病毒。楼主下载运行360系统急救箱勾选强力查杀即可解决!

Q4:超级工厂(stuxnet病毒) 火焰病毒 暴雷漏洞 各是什么东西?

Stuxnet蠕虫病毒(超级工厂病毒)是世界上首个专门针对工业控制系统编写的破坏性病毒,能够利用对windows系统和西门子SIMATIC WinCC系统的7个漏洞进行攻击。特别是针对西门子公司的SIMATIC WinCC监控与数据采集 (SCADA) 系统进行攻击,由于该系统在我国的多个重要行业应用广泛,被用来进行钢铁、电力、能源、化工等重要行业的人机交互与监控。 传播途径:该病毒主要通过U盘和局域网进行传播。历史“贡献”:曾造成伊朗核电站推迟发电。

Q5:超级工厂的特点

超级工厂病毒最大的特点为:打破恶意程序只攻击用户电脑的“惯例”,将攻击目标偏向于用户的生活与生存环境上来。一旦用户的电脑不幸遭受“超级工厂病毒”-Stuxnet入侵,不但会使用户电脑变成任由其摆布的“肉鸡”,严重影响到用户的日常生活,而且还会引发“多米诺骨牌效应”,导致与受害用户联网的人群遭受同样攻击。


Q6:超级工厂病毒如何植入电脑

通过USB接口。

凡是感染了病毒的存储设备连接到USB接口上,病毒将自动复制侵入主机。

关于超级工厂病毒和超级工厂病毒病毒专杀的介绍到此就结束了,不知道你从中找到你需要的信息了吗?如果你还想了解更多这方面的信息,记得收藏关注本站。

查看更多关于超级工厂病毒的详细内容...

今日天气详情" target="_blank">阴
空气质量35优
未来2小时内无雨~

外交部原部长助理李惠来出任中国人民外交学会副会长

    这个案例中,外交部原“安卓之父”鲁宾的手机项目就是一个很好的例子,外交部原尽管产品还没有发布,孙正义就给出了10亿美元的估值,但孙正义即使投资1亿美元也只拿到公司10%左右的股权。

     H5响应式建站案例-华为H5建站系统与H5响应式自助建站系统:部长助理H5建站系统又被称作为H5建站工具、H5建站软件。cms系统也被称为模板建站,李惠出对于模板建站大家也不会陌生,李惠出就是利用网上开源的模板代码,直接套用在cms系统上,然后自动生成网站模板,而后自己再进行调整。

    外交部原部长助理李惠来出任中国人民外交学会副会长

    而相对于cms建站系统使用大腕互联响站可视化HTML5自助建站系统会较为便捷,任中国人操作上会变得简单,任中国人不懂代码也能建站,让许多不懂代码的建站者也能进行自助建站,真正意义上实现自助建站、全民建站。6、民外交学管理维护方便:多终端、多系统只需要一个后台即可全部管理,信息全部同步更新操作,让管理更佳方便快捷。 H5响应式建站案例-星巴克一般建站系统与自助建站系统:副会长说起建站系统,我想给大多数人最大的印象就是cms系统了。但是对于使用cms系统需要懂简单的代码,外交部原不然在套用模板过后不懂如何修改样式(3)数据分析:部长助理由于我主要负责独立频道,工作内容则更偏向产品运营,十分注重数据分析。

    概括地说,李惠出我最开始我负责策划日常的腰封活动,李惠出后来依次接手以品质为导向内容为主、以活跃新用户为导向和以做留存为主的的三个独立频道,到最后我做的是场景的内容策划。所以,任中国人运营是最直接接触和把控业务的人,运营做得好,你甚至可以当CEO;运营做不好,当一颗螺丝钉,你也会最先被踢掉。“张总、民外交学李总都来了,都是给面子,敬酒就都得敬到,这屋敬完了敬那屋。

    没过多久厨师又跑回家过年了,副会长她俩就自己下厨炒菜。有人说,外交部原俏江南之所以会沦落到今天的地步,完全是因为和资本联姻,仿佛张兰当初能够拒绝投资,就能保住俏江南。有网友吐槽:部长助理和朋友在深圳去过一次,点了个拔丝山药,上来之后我觉得,在我们村里拔丝山药要是做成这个样子,这厨师就真不用混了。因为担心自己太过思念儿子而提前回国,李惠出张兰连随身带来的儿子的照片都是扣着放在床头柜上,实在受不了了,翻过来看一眼又快速地扣上。

    2009年,张兰首次荣登胡润餐饮富豪榜第三名,财富估值25亿元,到了2011年更是高达31亿元!引进资本却进退失措最后被迫放弃一切不少企业壮大之后,都会想着引进资本,但是张兰却没有这方面的想法,毕竟俏江南作为知名餐饮企业,稳定的单店业绩能提供稳定的现金流,没有更多的资金需求。每天早上大冷冻车来了,一人搬18扇大牛排,一扇有几十斤。

    外交部原部长助理李惠来出任中国人民外交学会副会长

    2012年4月,俏江南又谋划在香港上市,为了筹集资金甚至把价值3亿的兰会所卖掉,甚至张兰都不惜辞去政协委员一职,把国籍更改为加勒比岛国,但这样还是没能在香港上市。那是80年代末,中国掀起了“出国淘金热”,不少人都奔赴大洋彼岸打拼。当时不少人劝她,高档写字楼租金高、投资大、客源少,风险实在太大了,但张兰却有自己的想法:在所有消费者中,白领消费者最具理性,如果饭菜符合他们的口味,他们会结伴而来。孤身一人在加拿大打工靠扛猪肉2年赚2万美元张兰,1958年出生于天津一个普通家庭,从小就跟着父母在湖北农村插队,后来回到北京,在北京三里屯附近一家蔬菜公司当会计,然后结婚生子,过着单调却安逸的生活。

    但随着公款消费的增加,大众消费的核心也被高档消费所代替,面向的也不再是普通老百姓,虽然在一定时期内让企业得利,但可持续性并不强,谁知道哪天政策会改?果然,随着公款消费被遏制,俏江南的经营也陷入困境,后来宣布要进行大众化转型,但居然敢在自家店里卖28元一份的饭盒,兰会所的商务午餐,也仅仅100来元。虽然张兰与俏江南总是话题缠身,但从一个普通人的角度看,一个白手起家的女人,靠自己的努力,积累一分一毛,忍着失去亲人的痛苦,从一家小餐馆做到全国二十个省市70家直营店的餐饮企业,哪怕里面有不少让人惋惜之处,张兰的奋斗史依然值得尊敬。在接下来的两年,张兰一直都在疯狂赚钱,虽然张兰曾经打过篮球,体质非常好,但一天要打6份工,如此劳动强度,让她每天晚上回到地下室,只能自己用手把僵硬的腿抬到床上。而被张兰母子抱以厚望的兰会所,经营情况却不甚理想。

    据张兰后来回忆:“在餐馆打工,每天进店就有无数的事情等着你,又得洗又得配又得切,一天能切六筐土豆丝,至今手上还有一个缝了十几针的伤痕。在2005年,菲亚特集团想以10亿美金入股俏江南,都被张兰一口拒绝。

    外交部原部长助理李惠来出任中国人民外交学会副会长

    3亿打造兰会所、高大上的装修、还有儿子汪小菲和大S的婚姻,都让俏江南“餐饮业中的LV”的形象深入人心,张兰也因此功成名就。但辉煌背后,其实有着不为人知的艰辛,汪小菲曾经回忆当年母亲创业的艰辛:那时候北京比现在乱的多,有去厕所翻墙跑单的,有喝完酒打价的,不结账的,当然,地方的事儿也得摆平,黑的白的。

    当时餐饮业在众多行业中脱颖而出,成为许多PE逆市投资的最重要选择。但论做菜,包括厨师、新菜式、服务、文化,俏江南都不如竞争对手,或者说不断退步。有记者曾去过两次那里,每次消费者都寥寥无几,由于生意冷清,服务人员也有些懒散,甚至不会主动给茶水续杯。张兰和俏江南的失败,更多还是要归因于张兰个人在经营和管理上的失误,引进资本,只是让这些错误更早浮现。在张兰的一手打造下,阿兰酒店就变成了南方的竹林,新奇的装修和菜品相结合,让她的酒店迅速有了知名度,食客慕名而来,生意兴隆。如此搏命,让她花了不到2年时间就赚到了2万美元,这也成为了她日后发家的资本。

    而和俏江南一样走高端路线的小南国,却机智地开了个小号,叫做南小馆,专走平民路线,在香港创下了高达5次的日均翻台率。营销的确能让更多人知道你的产品,但是能够留住顾客,就只有实实在在的产品质量。

    有鉴于此,张兰也决定引入外部投资者如今负债累累,这些钱和人情债压得我喘不过气来,我并不想说因为我是一个女人,所以我就有资格叫苦,路是自己选的,再辛苦也要撑下去,我的债务、我的团队,像爬在陡峭的山峰时的拐杖一样支撑着我的身体和信念。

    我是直接O2C模式,没有中间商赚差价,我算了下衣服的成本、包装、顺丰包邮,再除去天猫扣点、员工工资、我每单赚30多块就够了。你们谁解其中味?马云,中国的首富,对你来说钱只是一个数字,而对我们这些商家来说,钱特么是一切。

    而亿级商家给了这么多资源反而成下降态势。你常说的:今天很残酷,明天更残酷,后天很美好,可是你并不知道,大多数人死在明天晚上,看不到后天的太阳。 一入电商深似海,从此休息是路人2013年开始入驻天猫,在此之前,我是一名服装设计师,月薪两万以上,有双休日。我有自己的开发团队,不会像其他商家拿货改标再销售,哪怕是一条普通的裤子和T裇,我也要做原创设计。

    他们上商场卖1700元-2000元,我卖300元-500元。我很感恩这家工厂几年来对我的无条件的支持和信任,以及我臭不要脸的拖欠着货款而他们从不催我还。

    因为听了马云的演讲打算投身淘宝我是商家,所以我一直会关注马先生和淘宝电商平台的各种订阅号、新闻、千牛资讯等等。在天猫平台,我们只能靠平台的推广工具去推广,完全不知道什么叫投入产出比的我就开起了直通车和钻展。

    1999年建立阿里巴巴,之后还有淘宝网、支付宝、阿里云和集团下其他公司。我的产品和国内某一线男装品牌用同样的面料,同样的品质,同步上线。

    但我们还要花大量人力,物力,财力去围绕天猫的游戏规则运作。但我依然很羡慕那么多商家见过你,比如崔万志那样励志的人。钻石展位价连年攀升,很多小企业承受不了了,一不小心触犯了你的规则还要被隐形降权,让商家求生不得,求死不能。一败涂地、倾家荡产就是你的淘宝马先生,越来越多的电商平台已经出现,他们不需要运营,不需要推广,不需要客服,只要一个美工便够,而且没有推广费,没有过几天就发布新的规则。

    呃,你是中国人的骄傲,因为你的英文说得那么好,因为你带领那么多中小企业和个人发家致富。我合作的工厂有20年国内外一线品牌代工贴牌工厂经验。

    百万级商家如果能够得到天猫的资源很快能变成千万级商家。在创业初期,我的团队每月工资要12万,公司和仓库每月租金水电要3万,推广费每月要6-10万,产品成本每月要12万(这也包括库存)。

    可是我想错了,事实上我已经投入了500万,亏得干干净净,其中300万,都是我融资进来的。每次我看到小二发来消息说:很抱歉,您的商品未通过审核,您的商品跟同期报名的商品相比没有优势,经审核和比较,没有入选本次活动,我真的想把小二拉出来打一顿,你都没让我上一次,怎么知道我的产品没有优势呢?不就是因为我们的品牌知名度没有,我们的销量不让你满意吗?我们想上聚划算不就是为了把销量做起来?我们没有自然流量,没有官方活动,就这样等死吗?500万啊,砸到地上会有个坑啊!而在马先生这儿,亏得无影无踪。

  • 夏天搭配一双高跟鞋,出街的时候更显魅力 夏天搭配一双高跟鞋,出街的时候更显魅力
  • 人民日报钟声:关键之处见从容 人民日报钟声:关键之处见从容
  • 世界上最开放的原始部落,没有固定的伴侣,当地女性地... 世界上最开放的原始部落,没有固定的伴侣,当地女性地...
  • 罕见!足协杯上演两门将直接对话 上港主帅豪言目标晋级 罕见!足协杯上演两门将直接对话 上港主帅豪言目标晋级
  • 成年男性每4人就有1名脱发者?你“头冷”了吗 成年男性每4人就有1名脱发者?你“头冷”了吗
  • 习近平寄语青年,这些话热血沸腾! 习近平寄语青年,这些话热血沸腾!
  • 德牧把自己当成孩子,跟小主人抢“妈妈”,谁还不是宝宝呢 德牧把自己当成孩子,跟小主人抢“妈妈”,谁还不是宝宝呢
  • UZI:我现在心态超好的,只是不喜欢输的感觉,真的成熟了! UZI:我现在心态超好的,只是不喜欢输的感觉,真的成熟了!
  • 29省份晒一季度经济“成绩单” 29省份晒一季度经济“成绩单”
  • 女人生育力强,可能这些部位较为突出,自测下有你不? 女人生育力强,可能这些部位较为突出,自测下有你不?

城市天气预报

  • 热门
  • ABCD
  • EFGH
  • JKLM
  • NPQR
  • STWX
  • YZ

国际城市天气预报

  • 亚洲
  • 欧洲
  • 美洲
  • 大洋洲
  • 非洲

合作伙伴

气温排行榜

  • 高温
  • 低温
排名 城市 今天气温
1 俄胜利日阅兵:重磅武器方阵、男子私房钱暗藏花瓶被意外打碎 妻子笑出猪叫声 23~26 °
2 人民日报头版头条:中国企业发展活力充沛环球时报社评:美国要摆“鸿门宴”,但吓唬不住中国 23~25 °
3 为了3000条人命,他们要和特朗普没完90万养老钱存银行半年后不翼而飞 银行却说…… 23~25 °
4 收"买路钱"扑火员已被降级 林场人员:损害塞罕坝形象和声誉蔡英文民调领先,赖清德酸:民众分得清真假 23~25 °
5 孟加拉国航空公司一架客机滑出跑道 断成三截窃金大案:三矿工金矿偷出金块卖43万 被传“发横财”露馅 23~25 °
6 反对派政变失败后 马杜罗下令开除数十名军官10岁女童举吊瓶参观衡水中学 狼爸:发烧也来,一定要考上! 23~25 °
7 天津康婷公司被指涉嫌传销 市场监管部门介入调查中国驻南使馆被炸二十年祭:为了不能忘却的记忆 20~25 °
8 中国驻南使馆被炸二十年祭:为了不能忘却的记忆发改委:做好粮食库存大清查 不隐瞒不回避不护短 20~25 °
9 因家境原因放弃考大学的“70后”正厅,职务有调整一线楼市恢复“生机”?机构称前四月新房成交涨四成 17~25 °
10 中国代工厂:末路重生胡锡进:华盛顿将办“鸿门宴”,中国人佩剑入席 12~25 °
查看更多>
1 甲骨文创始人曾扬言遏制中国遏制“校园贷”乱象不难,供给侧增加“良币”可行 -24~-12 °
2 福建28岁母亲携子自杀 与公婆有矛盾,丈夫劝她多忍忍外交部记者会上,耿爽三次提到"加征关税解决不了任何问题" -24~-9 °
3 蔡英文要搞手机民调,岛内痛骂:“耍赖、输不起”尴尬!日本砸11亿元买岛给美军训练 岛主:不卖了 -23~-12 °
4 甲骨文中国研发中心大裁员引力波真的是波吗?科学家想这样验证 -23~-8 °
5 曾被黑客攻入 亚马逊大量商户账户面临危险茅台成立营销子公司遭上交所深夜发监管函 市值蒸发近千亿 -20~-8 °
6 90万养老钱存银行半年后不翼而飞 银行却说……蓬佩奥“最后时刻”取消访德,原因是“国际安全事务”? -20~-8 °
7 中方关于美方拟升级关税措施的声明缅甸一客机多次颠簸迫降失败 3名中国公民受伤 -20~-5 °
8 海南琼海涉假宫颈癌疫苗进展:多位受害者已收到退款落马的正部努尔·白克力被公诉 贪了20年 -19~-10 °
9 拒绝顺风车“线下交易” 女乘客遭司机辱骂还威胁上门算账南非2019大选今日投票 48个政党角逐两级议会席位 -18~-12 °
10 Line变成了腾讯、阿里的混血儿三星折叠屏手机发售再延期 -18~-10 °
查看更多>

空气质量排行榜

  • 最优
  • 最差
排名 城市 今天空气
1 Line变成了腾讯、阿里的混血儿信访干部喊话群众“给我滚出去” 官方回应:对其严肃批评 7优
2 台下有人提议“向移民开枪”,特朗普笑称在佛州能逃避罪责故宫前院长单霁翔被聘为故宫学院院长 7优
3 加拿大人谢伦伯格贩毒案二审开庭!一审被判死刑齐鲁天和惠世制药“4·15”重大着火中毒事故:7人被批捕 7优
4 中国海警舰艇编队5月9日在钓鱼岛领海巡航冷空气要撤啦!今日全国降水整体弱 华南仍有强对流 7优
5 茅台成立营销子公司遭上交所深夜发监管函 市值蒸发近千亿在线外卖平台“逼独家”涉嫌垄断经营 7优
6 拒绝顺风车“线下交易” 女乘客遭司机辱骂还威胁上门算账欧盟发表港澳年度报告 外交部:反对干涉中国内政 7优
7 遏制“校园贷”乱象不难,供给侧增加“良币”可行95开头骚扰电话越来越多 多家公司可代办:“给钱就行” 7优
8 幼儿园回应被诉:清华两字东晋就有 清华大学太霸道支付宝推老年版相互宝 60-70岁也可加入 7优
9 一季度居民人均消费支出榜出炉 上海人最能花钱落马的正部努尔·白克力被公诉 贪了20年 7优
10 中国离婚率高达38%?错!用数据说说结婚率离婚率那些事超半数企业研发投入占营收比重不足10% 7优
查看更多>
1 信访干部喊话群众“给我滚出去” 官方回应:对其严肃批评中方关于美方拟升级关税措施的声明 381严重
2 演讲中蟑螂突然爬到胸前 杜特尔特当场淡定一挥手将其赶走斯里兰卡瓦解恐袭案核心网络 冻结数千万美元关联资产 324严重
3 "大数据"应用让生产生活更智能Google IO 2019:人文关怀拯救水逆谷歌 273重度
4 直击俄罗斯红场阅兵最后一次彩排:苏25低空拉烟表演引力波真的是波吗?科学家想这样验证 270重度
5 尴尬!日本砸11亿元买岛给美军训练 岛主:不卖了缅甸一客机多次颠簸迫降失败 3名中国公民受伤 269重度
6 朝外务省:朝方近期军事行动为常规训练日本过完十连休又要迎来九连休 有人表示:太长了我不需要 257重度
7 习近平:坚持政治建警改革强警科技兴警从严治警财政部:今明两年对公租房免征房产税 256重度
8 35岁男子深圳工厂工作9年患白血病:同一工厂不止一人患病摸着音响数拍子,这个听不见的95后女孩用舞蹈打动所有人 229重度
9 直击俄罗斯红场阅兵最后一次彩排:苏25低空拉烟表演加拿大对扎克伯格发传票 因脸书传播假新闻 229重度
10 收"买路钱"扑火员已被降级 林场人员:损害塞罕坝形象和声誉谷歌承认正研发可折叠手机原型 226重度
查看更多>
>

友情链接: