栖息谷-管理人的网上家园

禽兽病毒的深层次分析——来自专业的杀毒专家

[复制链接] 19
回复
1328
查看
打印 上一主题 下一主题
楼主
跳转到指定楼层
分享到:
发表于 2007-10-21 10:24:12 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

国庆期间,闹的最欢的就是“禽兽病毒”了,我公司的电脑、家里的电脑还有很多朋友的电脑都未能幸免!这禽兽病毒究竟是何方神圣,具有如此大的威力?且看金山毒霸的病毒分析专家们娓娓道来。(转自金山毒霸的专业论坛)

PH2.gif (26.46 KB)

2007-9-29 17:00

 

金山反病毒中心截获一自称不是禽兽的恶性病毒。该病毒入侵用户电脑后,会自行修改文件夹选项,并将隐藏文件夹选项中隐藏文件和文件夹菜单下正常的显示替换成禽兽尚且有半点怜悯之心,而我一点没有,所以我不是禽兽”.该病毒和AV终结者如出一辙,但该病毒劫持的安全软件数量超过了67月份肆虐的AV终结者病毒。

典型中毒表现
中病毒后,最容易被观察到的现象是弹出广告,任务管理器被禁用,杀毒软件不能正常启动,不能升级,浏览器主页被锁定为www.baidu.com

详细分析:
病毒全名:Worm.Downloader.cr.34304   
病毒长度:34304
威胁级别:★★
病毒类型:蠕虫病毒

简介:
这是一个蠕虫病毒。该病毒运行后,会在各盘产生auto病毒。并在系统盘的多个目录下生成大量病毒文件。
而且病毒会通过映像劫持的方法,使得各安全软件无法使用。纂改文件隐藏功能。修改了浏览器主页,在打开浏览器时会自行下载病毒,并且弹出广告等行为。

病毒行为:

1.
病毒运行后,产生以下病毒文件

引用:

%local settings%\temporary Internet Files\Content.IE5\EC5UKR17\tj[1].htm
%local settings%\temporary Internet Files\Content.IE5\GR8I0NOH\down[1].txt
%local settings%\temporary Internet Files\Content.IE5\YF9D3U1Z\tempA[1].exe
%Program Files%\Internet Explorer\PLUGINS\SysWin64.Jmp
%Program Files%\Internet Explorer\PLUGINS\WinSys64.Sys
%windows%\Fonts下添加许多后缀为"fon"的文件
%windows%\system32下添加许多后缀为"dll""exe"的病毒文件
%temp%目录下同样产生病毒文件

2.在各盘目录下,会生成AUTO病毒,分别是niu.exeautorun.inf。其中,autorun.inf所指向的病毒是niu.exe,当用户左键双击进入该盘时,病毒随之触发。

3.
病毒运行后,任务管理器被屏蔽不可使用(如图)

 

20
发表于 2007-11-9 14:52:12 | 只看该作者
大师傅大师傅
19
发表于 2007-11-9 14:51:23 | 只看该作者

这个病毒我碰到过多次,我用瑞星的卡卡进行手工清除也搞定了.这个病毒确实可恶.主要就是劫持了系统的进程,而且干掉后会再生成.一定要抑制再生成.能搞定这个,病毒就好办了!

18
发表于 2007-10-29 23:27:43 | 只看该作者

恩,好帖子,我顶了!OH OH~~~

[em01]
17
发表于 2007-10-29 23:27:09 | 只看该作者

其实胸跟时间一样,只要挤一挤,总会有的。你的观点再提炼一下就更好了!

16
发表于 2007-10-29 23:26:35 | 只看该作者

曾经,有一个好贴放在我面前,如今,我又看到了它。

15
发表于 2007-10-29 23:25:46 | 只看该作者

楼上的,毒霸已经做的很不错了,对病毒不做深层次分析,怎么有杀毒的解决方案出台?毒霸对每一个病毒做深入分析才是对用户负责的体现!不像老赛,对木马的反应怎一个钝字了得,呵呵。支持金山!

14
发表于 2007-10-29 23:25:02 | 只看该作者

金山毒霸不能做到程序里面自动杀毒吗?还要手动杀毒,不懂技术的人岂不是头大了好几圈?

[em07]
13
发表于 2007-10-29 23:24:20 | 只看该作者

魔高一尺,道高一丈啊,看来还是金山毒霸厉害。。。。。

12
发表于 2007-10-29 23:23:30 | 只看该作者

晕死了,这么多图。。。。也太专业了。。。。路过,顺便支持一下

使用高级回帖 (可批量传图、插入视频等)快速回复

您需要登录后才可以回帖 登录 | 加入

本版积分规则   Ctrl + Enter 快速发布  

发帖时请遵守我国法律,网站会将有关你发帖内容、时间以及发帖IP地址等记录保留,只要接到合法请求,即会将信息提供给有关政府机构。
快速回复 返回顶部 返回列表