【51CTO.com 独家报道】51CTO安全频道今日提醒您注意:在今后3天的病毒中“小不点”变种ejy、“网游窃贼”变种aeon、“代理木马”变种bf、“QQ大盗”变种tlb 、“桌面幽灵”变种eg、“甘哈拇”变种b和“Win32.SillyDl.EDJ”都值得关注。
一、明日高危病毒简介及中毒现象描述:
◆“小不点”变种ejy是“小不点”木马家族的最新成员之一,采用VC++编写,并经过加壳处理。“小不点”变种ejy运行后,自我复制到系统目录下,并重命名为“ntserver.dll”。修改注册表,实现木马开机自动运行。将恶意代码注入到“explorer.exe”进程并调用运行,隐藏自我,防止被查杀。查找并强行关闭多款杀毒软件以及防火墙程序,极大地降低了被感染计算机的安全性。连接骇客指定站点,侦听骇客指令,对某一IP地址发送大量数据包进行洪水攻击、停止攻击、从指定地址下载恶意程序、删除自我等。所下载的恶意程序可能包含网游木马、恶意广告程序、后门等,给用户带来不同程度的损失。
◆“网游窃贼”变种aeon是“网游窃贼”木马家族的最新成员之一,采用VC++ 6.0编写,并经过加壳保护处理。“网游窃贼”变种aeon运行后,自我插入到被感染计算机的系统“explorer.exe”进程中加载运行,隐藏自我,防止被查杀。修改注册表,实现木马开机自动运行。在被感染计算机系统的后台利用HOOK技术和内存截取等技术盗取网络游戏《传奇》游戏玩家的游戏帐户、游戏密码、仓库密码、角色等级等信息,并在后台将玩家信息发送到骇客指定的远程服务器上,致使玩家的游戏帐号、装备物品、金钱等丢失,给游戏玩家带来非常大的损失。
◆“代理木马”变种bf是“代理木马”木马家族的最新成员之一,采用VBS脚本语言编写。“代理木马”变种bf运行后,自我复制到被感染计算机系统的指定目录下。修改注册表,实现木马开机自启动。在被感染计算机的C盘、D盘根目录下创建“autorun.inf”文件,实现双击C盘或D盘启动“代理木马”变种bf运行的目的。弹出对话框,显示的部分信息为“您一直对我无动于衷,这将使您的用户电脑系统死于我的手上,这同样也将成为您的坟墓”。在后台秘密监视正在运行的进程,一旦发现用户启动 “任务管理器”则强行将其关闭。在指定目录下释放多个病毒文件并运行,保护病毒主体文件不被查杀。不断弹出对话框,内容为“别乱结束进程,也不要重起计算机,请试别的方法”,造成被感染计算机运行缓慢,影响用户的正常操作。
◆“QQ大盗”变种tlb是“QQ大盗”木马家族的最新成员之一,采用高级语言编写, 并经过加壳保护处理。“QQ大盗”变种tlb运行后,在被感染计算机系统的“%SystemRoot%\system32\”目录下释放病毒组件“qqmm.vxd”,并将其插入到所有用户进程中加载运行,隐藏自我,防止被查杀。修改注册表,实现木马开机自动运行。强行删除用户计算机中的腾讯QQ医生程序文件,从而保护自身不被查杀。修改注册表,实现木马开机自动运行。在后台盗取被感染计算机用户的QQ帐号、QQ密码、会员信息、IP地址、IP所属区域等信息,并在被感染计算机后台将窃取到的这些信息发送到骇客指定的远程服务器站点上,给用户带来不同程度的损失。
◆“桌面幽灵”变种eg是“桌面幽灵”蠕虫家族的最新成员之一,采用Visual C++ 6.0编写,并经过加壳处理。“桌面幽灵”变种eg运行后,自动检测自身进程是否被其它调试软件所调试分析,一旦发现便自动关闭退出。强行将系统时间设置为2001年,导致某些安全软件杀毒和保护功能失效。在被感染计算机的后台以挂起的方式调用系统“svchost.exe”进程,并将恶意代码注入到其中,实现反安全软件的功能,然后进行恶意操作。该恶意代码为“系统杀手”变种a。“系统杀手”变种a在被感染计算机系统的“%SystemRoot%\system32\”目录下创建病毒配置文件。在临时文件夹下释放3个带有“wxp2ins”字样的恶意驱动文件,文件名随机生成,并将文件属性设置为隐藏。第1个驱动文件可还原系统“SSDT HOOK”,致使某些安全软件的防御和监控功能失效,从而达到躲避监控的目的;第2个和第3个驱动文件均可覆盖破坏系统桌面程序“explorer.exe”,把恶意可执行代码写入到系统桌面程序中,具有绕过“还原保护系统”,覆盖破坏被感染计算机真实磁盘中系统文件的功能,使用户防不胜防。遍历当前计算机系统中的进程列表,一旦发现与安全相关的进程,强行将其关闭。在被感染计算机系统的“%SystemRoot%\system32\”目录下创建批处理文件并调用运行,利用该批处理程序去关闭“系统防火墙”。修改注册表,利用进程映像劫持功能禁止指定的安全软件运行。另外,“系统杀手”变种a不仅具有自升级的功能,而且具有自动网页挂马的功能。 “桌面幽灵”变种eg会在被感染计算机系统的后台连接骇客指定站点,下载包括“系统杀手”、“ARP杀手”、“代理木马”、“机器狗”等大量木马病毒到用户计算机中安装运行,给用户带来极大的损失。“桌面幽灵”变种eg还会在任务执行完毕后,会马上关闭退出。在退出时,被注入恶意代码的系统“svchost.exe”进程会删除掉病毒所在磁盘中的文件,使用户无法寻找到该病毒样本。
◆“甘哈拇”变种b是“甘哈拇”木马家族的最新成员之一,采用Delphi语言编写。“甘哈拇”变种b运行后,在“%SystemRoot%\system32\”目录下释放恶意驱动程序并加载运行,破坏部分安全软件的监控功能,大大降低被感染计算机的安全性。在“%SystemRoot%\system32\drivers\”目录下释放病毒组件并插入到所有用户的进程中,隐藏自身、防止被查杀。修改注册表,实现木马开机自动运行。在后台秘密监视正在运行的进程,一旦发现网络游戏《地下城与勇士》客户端程序正在运行,“甘哈拇”变种b可能用自带的图片伪造登录窗口,诱导玩家输入游戏帐号、游戏密码,从而窃取《地下城与勇士》游戏玩家的游戏帐号、游戏密码、仓库密码、角色等级等信息,并在后台将玩家信息发送到骇客指定的远程服务器上,致使玩家的游戏帐号、装备物品、金钱等丢失,给游戏玩家带来非常大的损失。
◆Win32.SillyDl.EDJ是一种下载的特洛伊病毒。Win32/SillyDl变体可能是用户访问恶意网页时,通过Internet Explorer浏览器安装的,其它的特洛伊下载器或程序,或者是用户选择安装的软件包。Win32/SillyDl变体可能下载其它的特洛伊病毒,或者没有病毒的程序例如广告软件。同时,它会尝试下载更新。这种病毒通常利用HTTP下载。
二、针对以上病毒,51CTO安全频道建议广大用户:
1、最好安装专业的杀毒软件进行全面监控并及时升级病毒代码库。建议用户将一些主要监控经常打开,如邮件监控、内存监控等,目的是防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、请勿随意打开邮件中的附件,尤其是来历不明的邮件。企业级用户可在通用的邮件服务器平台开启监控系统,在邮件网关处拦截病毒,确保邮件客户端的安全。
3、企业级用户应及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒。另外为保证企业信息安全,应关闭共享目录并为管理员帐户设置强口令,不要将管理员口令设置为空或过于简单的密码。
截至记者发稿时止,江民、金山、安天、冠群金辰的病毒库均已更新,并能查杀上述病毒。感谢江民科技、金山毒霸、冠群金辰和安天为51CTO安全频道提供病毒信息。
【相关文章】
|
· 网络安全最大敌人间谍.. · 关于防止员工泄露公司.. · 公共计算机安全保护之.. · 企业如何进行计算机取.. · 发现新病毒 ntldr.exe .. · J0ker的CISSP之路:系.. |
· 安全报告称企业员工“.. · 安全集成与简单管理 全.. · 我们不再沉默 给入侵黑.. · 趋势发现木马后为什么.. · 病毒杀不死的原因分析.. · 玩联众游戏的危险了 小.. |
|
||||
| · 微软出价446亿美元收购.. · 网络故障排除宝典 · Vista SP1对决XP SP3 · 2008年上半年全国软考.. · AIX操作系统管理应用(.. · 华为员工自杀频频拷问.. · 三层交换技术专题 · ARP攻击防范与解决方案 |
· 隐私保护技术探讨 · 反垃圾邮件技术应用 · 龙芯要做中国的“奔腾” · Windows Server 2008专.. · AMD Phenom三核处理器.. · 路由器设置与口令恢复 · 微软Forefront企业安全.. · 企业数据恢复指南 |
|||
|
||||
| · SQL Server 2008/2005.. · SOA 面向服务架构 · SQL Server 2008/2005.. · iSCSI应用与发展 · RAID——磁盘阵列基础 · Apache技术专题 · 中间件应用技术专题 · 三层交换技术专题 |
· SQL Server入门到精通 · Apache技术专题 · 国际文档格式标准开战 · 路由器设置与口令恢复 · 打造安全服务器 · PHP开发应用手册 · SOA 面向服务架构 · 企业数据恢复指南 |
|||
|
||||
| · iSCSI应用与发展 · 中间件应用技术专题 · SQL Server入门到精通 · SQL Server 2008/2005.. · SOA 面向服务架构 · Apache技术专题 · iSCSI应用与发展 · 三层交换技术专题 |
· Apache技术专题 · 企业数据恢复指南 · RAID——磁盘阵列基础 · 路由器设置与口令恢复 · SOA 面向服务架构 · ADSL应用面面俱到 · ADSL应用面面俱到 · 反垃圾邮件技术应用 |
|||