病毒周报(080428至080504)动物家园计算机安全咨询中心([url]www.kingzoo.com[/url])反病毒斗士报牵手广州市计算机信息网络安全协会([url]www.cinsa.cn[/url])发布:

本周重点关注病毒:


“Flash特务”(Win32.Troj.SecretAgent.cd.200704)  威胁级别:★★
        该病毒最大的特点是它可以完全删除自己的所有文件,作案后不留下任何证据。
        该病毒的主文件名为NTDUBECT.Exe,当病毒的原始文件Orz.exe在其它FLASH漏洞下载器的帮助下进入电脑后,NTDUBECT.Exe就会被释放到当前磁盘分区的根目录。它首先会尝试修改系统时间为2000年,以检测当前系统中是否有装有卡巴斯基7.0版,若有,病毒便停止运行。
        如果成功修改了系统时间,就表明用户系统中所安装的卡巴斯基是旧版本,而随着时间的修改,这些版本的卡巴自然也就会瘫痪。当这个步骤顺利完成,或者用户没有安装卡巴,病毒就会修改注册表、禁用系统安全中心和windows 防火墙、禁用系统还原等系统自身的安全模块。
        接着,病毒利用自己的另一个文件antir.Exe和驱动文件antir.Sys,检测系统中是否有金山毒霸和瑞星的文件。如有,就查询金山毒霸和瑞星主要文件的相关键值,从而得到它们的安装路径,然后释放出与它们主要文件相同名称的文件,进行替换。
        当确信解决掉用户系统中的以上杀毒软件和安全辅助软件,此毒就在系统临时目录%temp%\中释放出文件setup.Exe 并执行。这个文件是一个木马下载器,它会在后台悄悄连接病毒作者指定的远程地址,下载大量盗号木马运行。
      下载工作完成,病毒就调用自己的配置信息,恢复原来的时间。并根据配置信息的不同,决定是否对系统中的EXE文件建立映像劫持。最后,无论运行是否成功,病毒都会执行自动删除指令,把自己的原始文件、主文件、驱动文件等完全删除。不留下一点痕迹。

“狐狸洞69712”(Win32.TrojDownloader.Small.69712)  威胁级别:★★

         该病毒进入系统后,会在系统中释放出两个随机命名的病毒文件,分别为%WINDOWS%\目录下的.exe格式文件和%Temporary Internet Files%\Content.IE5\C4DGV5NI\目录下的.cmt文件。并修改注册表启动项,实现开机自启动。
        在安装有Firefox 的系统里,存在一些用于处理专用协议数据的协议处理器。如果上网时系统遇到了无法处理的数据,就会在Windows注册表中搜索适当的协议处理器,向其传送相关数据,实现处理。不过,由于在这个过程中不会有任何安全过滤,病毒便可以借机获得操作权限,向firefox.exe 进程指定任意参数。
        此病毒会连接病毒作者指定的远程服务器,等待黑客的下一步指令。由于病毒已取得全部的操作权限,这意味着黑客将可以在用户电脑中执行任何他想要的操作。

“海量下载器1454080”(Win32.Hack.Huigezi.1454080)  威胁级别:★★

         该下载器伪装成多种视频文件的格式,骗取用户点击,以实现运行。
         病毒在系统的临时目录的%Temp%\WER8748.dir00\文件夹中释放出病毒文件mstsc.exe.hdmp和mstsc.exe.mdmp,同时将另两个病毒文件Se101.exe 和_Se101.exe释放到%Program Files%\Common Files\Microsoft Shared\MSInfo\目录中。此外,它还会把自己复制到全部的磁盘分区目录下。然后,就利用cmd命令删除自身原始文件,防止用户发现它的痕迹。
        同时,病毒修改注册表,实现开机自启动。在这个过程中,它会修改系统时间为过去的随机时间,使得一些依赖系统时间来进行激活和升级的杀毒软件失效。在成功运行起来后,病毒就悄悄连接病毒作者指定的远程地址,下载大量的病毒列表,再根据列表中的地址去下载数量惊人的其它病毒文件。
        这些病毒大部分为网游盗号木马。当它们进入用户系统后就会迅速运行起来,大量占用系统资源,导致电脑运行越来越慢,甚至造成死机。

动物家园计算机安全咨询中心反病毒工程师建议:

   1、从其他网站下载的软件或者文件,打开前一定要注意检查下是否带有病毒。
  
   2、别轻易打开陌生人邮件及邮件附件、连接等。

   3、用户应该及时下载微软公布的最新补丁,来避免病毒利用漏洞袭击用户的电脑。

   4、尽量把系统帐号密码设置强壮点,勿用空密码或者过于简单。

   5、发现异常情况,请立即更新你的反病毒软件进行全盘查杀或者登陆bbs.kingzoo.com(安全咨询中心)咨询