频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

3日病毒预报:木马盗窃很严重 磁碟机可能再变种

作者: Arade 出处:51CTO.com 2008-04-02 16:54    砖    好    评论   进入论坛
阅读提示:51CTO安全频道今日提醒您注意:在明天的病毒中“千足虫”变种bk、“网游窃贼”变种wfv、“视窗杀手248”、“虚假登录盗号者212480” 、“磁碟机变种”和“大话木马”都值得关注。

51CTO.com 独家报道】51CTO安全频道今日提醒您注意:在明天的病毒中“千足虫”变种bk、“网游窃贼”变种wfv、“视窗杀手248”、“虚假登录盗号者212480 、“磁碟机变种”和“大话木马”都值得关注。

 

一、明日高危病毒简介及中毒现象描述:

 

◆“千足虫”变种bk是“千足虫”家族的最新成员之一,采用VC++ 6.0编写, 并经过加壳保护处理。“千足虫”变种bk运行后,会在被感染计算机系统的“%SystemRoot%\system32\com\”目录下释放病毒组件文件“lsass.exe”、“smss.exe”、“netcfg.000”和“netcfg.dll”,还会在被感染计算机系统的“%SystemRoot%\system32\”目录下释放病毒组件文件“dnsq.dll”。利用驱动程序来恢复SSDT Hook,使某些安全软件的监控失效。强行关闭大部分杀毒软件和安全工具软件。被感染计算机系统会经常死机或长时间卡住不动。利用“ARP病毒”在局域网中进行自我传播。感染除系统盘外所有盘符下的EXE可执行文件、网页文件、RARZIP压缩包中的文件等(加密感染),感染后的程序变为16位的图标,图标变模糊,类似于马赛克。一旦发现与安全相关的窗口存在,强行将其关闭。在所有盘符下生成“autorun.inf”和病毒体,并且对这些文件进行实时检测保护,利用移动设备进行传播。破坏注册表,致使用户无法进入“安全模式”、无法查看隐藏的系统文件,致使注册表启动项失效。修改注册表,实现开启自动播放的功能。强行删除所有安全软件的关联注册表项,使其无法开启监控。利用进程守护技术,将病毒的“lsass.exe”、“smss.exe”进程主体和DLL组件进行关联,实现进程守护,一旦病毒文件被删除或被关闭,便马上生成并重新运行。以系统级权限运行,部分进程使用了进程保护技术。利用控制台命令来设置病毒程序文件的访问运行权限。利用了重启移动文件的技术,在用户重新启动计算机时,会把病毒主程序体移动到系统[启动]文件夹中,实现开机自启动。“千足虫”变种bk会在被感染计算机系统的后台访问骇客指定的广告站点,进行提升访问量,刷网络排名等操作。另外,“千足虫”变种bk还可以自升级。

 

◆“网游窃贼”变种wfv是“网游窃贼”木马家族的最新成员之一,采用VC++ 6.0编写,并经过加壳保护处理。“网游窃贼”变种wfv运行后,自我插入到被感染计算机系统的“explorer.exe”进程中加载运行,隐藏自我,防止被查杀。修改注册表,实现木马开机自动运行。在被感染计算机系统的后台利用HOOK和内存截取等技术盗取网络游戏《战魂 Online》玩家的游戏帐号、游戏密码、仓库密码、角色等级等信息,并在后台将玩家信息发送到骇客指定的远程服务器上,致使玩家的游戏帐号、装备物品、金钱等丢失,给《战魂 Online》游戏玩家带来非常大的损失。

 

◆“视窗杀手248在见惯了各式各样的盗号木马后,突然发现一个传统的破坏型病毒实在是让人有种“眼前一亮”的感觉。不过这可不是什么好事,因为它给你带来的麻烦也许会超过被偷走游戏账号的程度。

   

这个病毒可利用所有exe格式的可执行文件进行传播,它将病毒代码寄生在被感染文件的节空闲处,当用户运行被感染的文件时,病毒就会被激活。它会从被感染文件中分离出来运行,让原始文件正常运行,而它却在c:盘根目录下悄悄地进行搜索,删除所有能找到的boot.inintldrbootmgr文件。

   

由于这些文件都是系统启动时需要调用的重要文件,刚刚被删除时,系统不会出现任何异常,但当用户下次再开机,就会发现电脑根本无法启动。虽然修复病毒造成的破坏并不复杂,但这已经足以给用户的正常使用带来很大的麻烦。如果是商业电脑中了此毒,那甚至可能会令用户蒙受巨额的经济损失。

   

不幸中的万幸是,由于该病毒并不不完善,它只能删除c:盘下的系统文件,如果你的系统盘不在c:盘,就不会受到任何影响。

   

关于该病毒的详细分析报告,可在金山病毒大百科中查阅:http://vi.duba.net/virus/win32-killwin-jz-248-50505.html

 

◆“虚假登录盗号者212480 这是一个针对台湾省岛内运营网游的盗号木马。它采取伪造服务器登录页面的“钓鱼”手段来盗取网游帐号和密码,由于伪装度非常高,并且不对游戏进程进行注入,作案成功率较高。广大网游玩家需提高警惕。

   

病毒会通过网页挂马、捆绑其它软件等方法混进电脑,然后将病毒文件rinter.dllrinter.exe释放到系统盘的%WINDOWS%\Web\printers\images\目录下,其中rinter.dll的相关数据会被写入系统注册表,以实现开机自启动。

   

成功启动后,病毒会自己创建出多款网游服务器的虚假登录窗口。经毒霸反病毒工程师分析,发现该病毒共伪造得有《乱(Ran online》、《魔兽世界》、《天堂》,《FZG》、《黄易群侠传》等5款台湾热门网游的登录窗口。假窗口看上去和真的一模一样,但只要用户从伪造的窗口登录,帐号和密码就会被记录下来,发送到病毒作者指定的地址上,实现盗号。

   

虽然病毒针对的是台湾省岛内的游戏玩家,但内地玩家,尤其是在台服有帐号的玩家一样需要注意。建议安装《金山密保》等专业的帐号保护软件,配合毒霸一起进行防护,以提高系统的安全系数。

   

关于该病毒的详细分析报告,可在金山病毒大百科中查阅:http://vi.duba.net/virus/win32-troj-onlinegames-ly-212480-50506.html

 

◆“磁碟机变种”在机器狗刚刚销声匿迹后,磁碟机以其强大的反查杀能力迅速的成为了现在病毒界关注的焦点。磁碟机以驱动级模块来反查杀,清除杀毒软件的SSDT功能,使杀毒软件监控等功能失效,仅仅从这一点上,可以得出病毒主动对抗反病毒软件已不再停留在删除注册表启动项,关闭进程,进行映像劫持等的表面技术;而是发展到了能够真正与反病毒软件抗衡的水平。因此,针对磁碟机大多数的反病毒软件均已瘫痪。磁碟机的传播手段:感染文件,挂马,移动存储介质;这三种传播方式是当今最为有效的传播方式,特别是网站挂马传播已成为病毒传播的主流。还利用了当今病毒最为成熟的技术:DLL注入(进行文件下载,病毒信息保护等),进程互锁,注册表破坏,加壳技术等。通过以上的分析,磁碟机以其传播之广,技术手段之多,反查杀能力之强已成为现在对用户电脑信息的最大威胁之一。

 

◆“大话木马”该病毒为木马类,病毒运行后复制自身、衍生病毒文件,%WinDir%\Fonts\ardasase.fon%WinDir%\Fonts\kvdxsicf.dll%System32%\kvdxsiis.exe%System32%\kvdxsima.dll;删除系统verclsid.exe文件,该文件会在WindowsShellWindows资源管理器实例化任何外壳扩展之前对这些扩展进行验证:%System32%\verclsid.exe并删除自身。修改注册表,添加启动项,以达到随机启动的目的。禁用Windows自动更新与防火墙功能,以降低系统安全性。以kvdxsima.dll插入到大话西游3进程中进行游戏信息获取并回传。

 

二、针对以上病毒,51CTO安全频道建议广大用户:

 

1、最好安装专业的杀毒软件进行全面监控并及时升级病毒代码库。建议用户将一些主要监控经常打开,如邮件监控、内存监控等,目的是防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。

 

2、请勿随意打开邮件中的附件,尤其是来历不明的邮件。企业级用户可在通用的邮件服务器平台开启监控系统,在邮件网关处拦截病毒,确保邮件客户端的安全。

 

3、企业级用户应及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒。另外为保证企业信息安全,应关闭共享目录并为管理员帐户设置强口令,不要将管理员口令设置为空或过于简单的密码。

 

截至记者发稿时止,江民、金山、安天的病毒库均已更新,并能查杀上述病毒。感谢江民科技、金山毒霸和安天为51CTO安全频道提供病毒信息。

【相关文章】

【责任编辑:于捷 TEL:(010)68476606】

专题
U盘病毒从认识到防范
MSN病毒查杀
企业反病毒解决方案的选择
清除“熊猫烧香”病毒专题
中小企业防病毒解决方案
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
C语言是否该扔进垃圾桶?
C语言是否该扔进..
华为员工自杀频频拷问企业文化
华为员工自杀频频..
NAC安全访问控制
NAC安全访问控制
· NAC安全访问控制
· 2008年春季英特尔信息..
· 技术人求职简历完备手册
· 国际文档格式标准开战
· WCF开发基础
· Visual Studio 2005开..
· Linux——从菜鸟到高手
· 如何优化IT 控制能耗
· SQL Server入门到精通
· SQL Server 2008/2005..
· 贝恩资本携手华为22亿..
· ARP攻击防范与解决方案
· 初探敏捷开发
· 体验Visual Studio 200..
· SOA 面向服务架构
· CISSP认证成长之路
清除流氓软件——51CTO特别专题
清除流氓软件——..
ARP攻击防范与解决方案
ARP攻击防范与解..
iSCSI应用与发展
iSCSI应用与发展
· iSCSI应用与发展
· SQL Server 2008/2005..
· SOA 面向服务架构
· SQL Server 2008/2005..
· iSCSI应用与发展
· RAID——磁盘阵列基础
· 中间件应用技术专题
· SQL Server入门到精通
· 病毒查杀专题
· 国际文档格式标准开战
· Linux防火墙
· 打造安全服务器
· Sniffer安全技术从入门..
· SOA 面向服务架构
· ADSL应用面面俱到
· 入侵防护系统(IPS)初探
ARP攻击防范与解决方案
ARP攻击防范与解..
SQL Server 2008/2005全解
SQL Server 2008/..
iSCSI应用与发展
iSCSI应用与发展
· iSCSI应用与发展
· 中间件应用技术专题
· SQL Server入门到精通
· SQL Server 2008/2005..
· SOA 面向服务架构
· iSCSI应用与发展
· RAID——磁盘阵列基础
· 身份认证技术
· 病毒查杀专题
· 清除流氓软件——51CTO..
· Sniffer安全技术从入门..
· SOA 面向服务架构
· 了解统一威胁管理(UTM)..
· ADSL应用面面俱到
· ADSL应用面面俱到
· 反垃圾邮件技术应用