木馬強(qiáng)化惡意文件迷惑性 |
| 發(fā)布時(shí)間: 2012/7/4 14:28:15 |
|
木馬病毒里,我們需要謹(jǐn)慎防范“視頻寶寶”變種uyc和“毒露水”變種imc。 英文名稱:TrojanDropper.VB.uyc 中文名稱:“視頻寶寶”變種uyc 病毒長(zhǎng)度:102400字節(jié) 病毒類型:木馬釋放器 危險(xiǎn)級(jí)別:兩星 影響平臺(tái):Win 9X/ME/NT/2000/XP/2003 MD5 校驗(yàn):23d4edc2b2b13bd0b73cbd9b198fdac0 木馬特征描述: TrojanDropper.VB.uyc“視頻寶寶”變種uyc是“視頻寶寶”家族中的最新成員之一,采用“VB6.0”編寫。“視頻寶寶”變種uyc運(yùn)行后,會(huì)在被感染系統(tǒng)的“c:\program files\common files”文件夾下釋放圖標(biāo)文件“t.ico”和“d.ico”,在桌面和“c:\Documents and Settings\All Users\[開始] 菜單\”文件夾下釋放“internet explorer.hdh”、“在線小游戲.hyx”、“看電影.hpf”、“網(wǎng)上購(gòu)物.htb”、“上網(wǎng)導(dǎo)航.h35”、“圖片新聞.hli”,同時(shí)會(huì)為這些文件設(shè)置相關(guān)屬性,從而防止被輕易地刪除。 在“c:\Program Files”下釋放“ZD37TA.exe”,還會(huì)在當(dāng)前目錄下釋放“網(wǎng)聚.exe”和“jies.bak.vbs”。在注冊(cè)表中為“*.hdh”、“*.hyx”、“*.hpf”、“*.htb”、“*.h35”、“*.hli”等類型文件建立關(guān)聯(lián)信息,并修改默認(rèn)圖標(biāo),從而為這些文件增強(qiáng)了迷惑性。當(dāng)用戶雙擊這些文件時(shí),會(huì)通過(guò)IE瀏覽器自動(dòng)訪問(wèn)“hxxp://www.hen*cuo.com/?1121 ”、“hxxp://www.d*d.com/?1121”、“hxxp://www.pi*ang.net/?1121”、“hxxp://taobao.l*so.com/?1121”、“hxxp://www.3*s.com/?1121”、“hxxp://www.l*so.com/?1121”,從而增加了訪問(wèn)量。另外,其還會(huì)在計(jì)算機(jī)系統(tǒng)中安裝被稱為“風(fēng)影影視”的軟件,為其增加了裝機(jī)量。其釋放的“網(wǎng)聚.exe”運(yùn)行后會(huì)彈出一些指定的網(wǎng)站。 另外,“視頻寶寶”變種uyc在運(yùn)行完成后會(huì)創(chuàng)建腳本文件并調(diào)用運(yùn)行,以此將自身刪除。 英文名稱:Trojan/Refroso.imc 中文名稱:“毒露水”變種imc 病毒長(zhǎng)度:93696字節(jié) 病毒類型:木馬 危險(xiǎn)級(jí)別:一星 影響平臺(tái):Win 9X/ME/NT/2000/XP/2003 MD5 校驗(yàn):9c17add7a15f459fe090e622da3ad64f 木馬特征描述: Trojan/Refroso.imc“毒露水”變種imc是“毒露水”家族中的最新成員之一,采用“Microsoft CAB SFX”編寫。“毒露水”變種imc運(yùn)行后,會(huì)在被感染系統(tǒng)的“%USERPROFILE%\Local Settings\Temp\IXP000.TMP\”文件夾下釋放惡意程序“i-2.exe”并調(diào)用運(yùn)行。“i-2.exe”執(zhí)行后,會(huì)自我復(fù)制到“%programfiles%\Bifrost\”文件夾中,重新命名為“server.exe”,屬性設(shè)置成為“隱藏”。“server.exe”屬于反向連接木馬程序,其會(huì)在被感染系統(tǒng)的后臺(tái)連接駭客指定的站點(diǎn)“jeedo.za*to.org”,獲取客戶端IP地址,偵聽駭客指令,從而達(dá)到被駭客遠(yuǎn)程控制的目的。 該木馬具有遠(yuǎn)程監(jiān)視、控制等功能,可以監(jiān)視用戶的一舉一動(dòng)(如:鍵盤輸入、屏幕顯示、光驅(qū)操作、文件讀寫、鼠標(biāo)操作和攝像頭操作等)。還可以竊取、修改或刪除計(jì)算機(jī)中存儲(chǔ)的機(jī)密信息,從而對(duì)用戶的個(gè)人隱私甚至是商業(yè)機(jī)密構(gòu)成嚴(yán)重的威脅。感染“毒露水”變種imc的系統(tǒng)還會(huì)成為網(wǎng)絡(luò)僵尸傀儡主機(jī),利用這些傀儡主機(jī)駭客可對(duì)指定站點(diǎn)發(fā)起DDoS攻擊、洪水攻擊等。 “毒露水”變種imc訪問(wèn)網(wǎng)絡(luò)時(shí),會(huì)在被感染計(jì)算機(jī)的后臺(tái)調(diào)用系統(tǒng)IE瀏覽器進(jìn)程“iexplore.exe”,并把惡意代碼注入其中隱秘運(yùn)行,以此隱藏自我,防止被輕易地查殺。如果被感染的計(jì)算機(jī)上已安裝并啟用了防火墻,則該木馬會(huì)利用防火墻的白名單機(jī)制來(lái)繞過(guò)防火墻的監(jiān)控,從而達(dá)到隱蔽通信的目的。“毒露水”變種imc會(huì)在被感染系統(tǒng)注冊(cè)表啟動(dòng)項(xiàng)中添加鍵值,以此實(shí)現(xiàn)開機(jī)自啟。 病毒和木馬是大家常談的話題,大家在了解了相關(guān)病毒的知識(shí)后一定要及時(shí)做好防護(hù)措施。 本文出自:億恩科技【www.allwellnessguide.com】 服務(wù)器租用/服務(wù)器托管中國(guó)五強(qiáng)!虛擬主機(jī)域名注冊(cè)頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |
京公網(wǎng)安備41019702002023號(hào)