江民3月6日播報(bào):QQ詐騙犯仿冒廣播窗口 木馬網(wǎng)頁(yè)惡意掛馬
【51CTO.com 綜合消息】江民今日提醒您注意:在今天的病毒中Trojan/KillAV.yi“AV殺手”變種yi和Trojan/PSW.QQFishing.bh“QQ詐騙犯”變種bh值得關(guān)注。
英文名稱:Trojan/KillAV.yi
中文名稱:“AV殺手”變種yi
病毒長(zhǎng)度:18312字節(jié)
病毒類型:木馬
危險(xiǎn)級(jí)別:★
影響平臺(tái):Win 9X/ME/NT/2000/XP/2003
MD5 校驗(yàn):0ea30ba1cf16bcdc24a89a13db8baf39
特征描述:
Trojan/KillAV.yi“AV殺手”變種yi是“AV殺手”木馬家族中的最新成員之一,采用高級(jí)語(yǔ)言編寫,并且經(jīng)過(guò)加殼保護(hù)處理。“AV殺手”變種yi運(yùn)行后,會(huì)在被感染計(jì)算機(jī)系統(tǒng)中創(chuàng)建“%SystemRoot%\MyLover\”目錄,將自我復(fù)制到其中,并重新命名為“MyLoverMain.exe”。
釋放具有“系統(tǒng)、隱藏”屬性的惡意DLL組件“MyLoverDLL.dat”和惡意驅(qū)動(dòng)程序“MyLoverSYS.dat”于該目錄下,并且會(huì)將系統(tǒng)正常驅(qū)動(dòng)文件“beep.sys”替換為“MyLoverSYS.dat”,同時(shí)利用鼠標(biāo)點(diǎn)擊模擬的方式關(guān)閉系統(tǒng)彈出的“Windows 文件保護(hù)”提示窗口,蒙蔽了被感染計(jì)算機(jī)的用戶。
“AV殺手”變種yi會(huì)修改指定注冊(cè)表鍵值,關(guān)閉某些安全軟件的監(jiān)控,并利用惡意驅(qū)動(dòng)程序“MyLoverSYS.dat”關(guān)閉安全軟件的自保護(hù)功能,從而十分輕易地便可結(jié)束其進(jìn)程,致使用戶的計(jì)算機(jī)系統(tǒng)失去了安全軟件的保護(hù)。將惡意代碼注入到“explorer.exe”進(jìn)程中加載運(yùn)行,以此隱藏自我,防止被發(fā)現(xiàn)和查殺。“AV殺手”變種yi在運(yùn)行完畢后,會(huì)調(diào)用批處理文件將自身刪除,以此消除痕跡。
同時(shí),“AV殺手”變種yi還會(huì)根據(jù)駭客指定站點(diǎn)上的配置文件“http://qq.qq**1.com/xin/version.gif”進(jìn)行自我更新,提高了躲避殺毒軟件查殺的能力。另外,“AV殺手”變種yi會(huì)在被感染計(jì)算機(jī)中注冊(cè)名為“Network Service”的系統(tǒng)服務(wù)并以此實(shí)現(xiàn)開機(jī)自啟。
英文名稱:Trojan/PSW.QQFishing.bh
中文名稱:“QQ詐騙犯”變種bh
病毒長(zhǎng)度:46868字節(jié)
病毒類型:盜號(hào)木馬
危險(xiǎn)級(jí)別:★
影響平臺(tái):Win 9X/ME/NT/2000/XP/2003
MD5 校驗(yàn):4a6fbf94c4b7ab416c54a85a4f04211a
特征描述:
Trojan/PSW.QQFishing.bh“QQ詐騙犯”變種bh是“QQ詐騙犯”木馬家族中的最新成員之一,采用“Borland Delphi 5.0”編寫,并且經(jīng)過(guò)加殼保護(hù)處理。“QQ詐騙犯”變種bh是一個(gè)利用彈出仿冒的QQ中獎(jiǎng)消息窗口來(lái)誘騙用戶上當(dāng),從而實(shí)施網(wǎng)絡(luò)詐騙的木馬程序。
“QQ詐騙犯”變種bh運(yùn)行后,會(huì)將惡意代碼注入到“explorer.exe”中隱密運(yùn)行。遍歷當(dāng)前系統(tǒng)中運(yùn)行的所有進(jìn)程,一旦發(fā)現(xiàn)指定的安全軟件正在運(yùn)行,便會(huì)嘗試將其結(jié)束。修改注冊(cè)表,利用系統(tǒng)“映像劫持”特性干擾大量安全軟件的正常運(yùn)行,從而致使用戶的計(jì)算機(jī)系統(tǒng)失去安全軟件的保護(hù),更多地暴露在了風(fēng)險(xiǎn)面前。“QQ詐騙犯”變種bh會(huì)在系統(tǒng)托盤中模擬QQ廣播的圖標(biāo)閃爍。
當(dāng)用戶點(diǎn)擊后便會(huì)彈出提示中獎(jiǎng)的仿冒QQ廣播窗口,從而更進(jìn)一步的將用戶引導(dǎo)至釣魚網(wǎng)站“http://www.qqvip**0.com/”中進(jìn)行下一步的詐騙。同時(shí),該網(wǎng)站可能還會(huì)存在網(wǎng)頁(yè)掛馬等惡意行為,致使被感染計(jì)算機(jī)用戶受到更多不同程度的威脅。另外,“QQ詐騙犯”變種bh會(huì)在注冊(cè)表啟動(dòng)項(xiàng)中添加鍵值“tx10zn”,以此實(shí)現(xiàn)木馬的開機(jī)自動(dòng)運(yùn)行。
針對(duì)以上病毒,江民反病毒中心建議廣大電腦用戶:
1、請(qǐng)立即升級(jí)江民殺毒軟件,開啟新一代智能分級(jí)高速殺毒引擎及各項(xiàng)監(jiān)控,防止目前盛行的病毒、木馬、有害程序或代碼等攻擊用戶計(jì)算機(jī)。
2、江民KV網(wǎng)絡(luò)版的用戶請(qǐng)及時(shí)升級(jí)控制中心,并建議相關(guān)管理人員在適當(dāng)時(shí)候進(jìn)行全網(wǎng)查殺病毒,保證企業(yè)信息安全。
3、江民殺毒軟件擁有強(qiáng)大的自防御體系,能有效阻止“驅(qū)動(dòng)級(jí)病毒”關(guān)閉和破壞殺毒軟件,確保殺毒軟件所有功能的完全發(fā)揮,為保障系統(tǒng)和數(shù)據(jù)安全打下了堅(jiān)實(shí)的基礎(chǔ)和前提。
4、開啟江民殺毒軟件的系統(tǒng)監(jiān)控功能,該功能可對(duì)病毒試圖下載惡意程序、強(qiáng)行篡改系統(tǒng)時(shí)間、注入進(jìn)程和調(diào)用其它惡意程序等行為進(jìn)行監(jiān)控并自動(dòng)干預(yù)、處理,有效地遏制了未知病毒對(duì)系統(tǒng)所造成的干擾和破壞,更大程度的提高了計(jì)算機(jī)對(duì)于未知病毒的防范能力。
5、江民防馬墻,能夠第一時(shí)間發(fā)現(xiàn)和阻止帶有木馬病毒的惡意網(wǎng)頁(yè),可以自動(dòng)搜集惡意網(wǎng)址并加入特征庫(kù),阻止了網(wǎng)頁(yè)木馬的傳播,有效地保障了用戶的上網(wǎng)安全。
6、全面開啟BOOTSCAN功能,在系統(tǒng)啟動(dòng)前殺毒,清除具有自我保護(hù)和反攻殺毒軟件的惡性病毒。
7、江民殺毒軟件新增強(qiáng)大的啟發(fā)式掃描,能夠啟發(fā)掃描90%以上的未知病毒。
8、懷疑已中毒的用戶可使用江民免費(fèi)在線查毒進(jìn)行病毒查證。免費(fèi)在線查毒地址:http://pay.jiangmin.com/online/jiangmin/kvkillonline.aspx
有關(guān)更詳盡的病毒技術(shù)資料請(qǐng)直接撥打江民公司的技術(shù)服務(wù)熱線800-810-2300和010-82511177進(jìn)行咨詢,或訪問(wèn)江民網(wǎng)站http://www.jiangmin.com進(jìn)行在線查閱。